Protejarea rețelelor mici și mijlocii - SonicWALL SOHO3/50
Alexandru
Voiculescu
Internetul ne oferă posibilitatea de a comunica și schimba informații cu aproape
oricine pe orice temă ne putem imagina. Cum în acest ocean de cunoștințe viețuiesc
diverse entități despre care nu știm absolut nimic, putem intra în contact cu
diverși răuvoitori. Apare astfel necesitatea de a ne proteja prin mijloacele
cele mai adecvate.
SonicWALL SOHO3/50 este un dispozitiv conceput pentru a proteja o rețea de
dimensiuni mici și medii împotriva accesului neautorizat și a virușilor. El
se interpune între rețeaua locală (LAN - Local Area Network) și internet, care
este cea mai mare rețea (WAN - Wide Area Network).
Astfel toate pachetele vor fi analizate și echipamentul va lua măsurile necesare
protejării rețelei, pe baza unor criterii predefinite și configurate după dorință,
putând avertiza prin e-mail persoana care îl administrează. Administrarea se
realizează fie prin accesarea serverului web inclus folosindu-se un navigator
care are activată opțiunea de interpretare a limbajului Java (este implicit
activă în Inernet Explorer, dar nu în Netscape Navigator), fie prin linia de
comandă (CLI - Command Line Interface).
Echipamentul se conectează prin intermediul portului de WAN (10/100 Mbps auto-negociabil)
la un ruter sau modem (ISDN, DSL sau cablu). Rețeaua locală se conectează prin
portul de LAN (10/100 Mbps autonegociabil) și astfel va obține accesul la internet.
Calculatoarele din rețea pot avea adrese IP (Internet Protocol) publice sau
locale, în acest caz folosindu-se facilitatea NAT (Network Address Translation).
Dacă aveți IP-uri publice puteți permite accesul din internet către rețeaua
locală numai pe baza creării unor utilizatori pe SonicWALL. Totodată ei vor
putea accesa din LAN internetul trecând peste filtre și antiviruși. Opțiunea
de NAT ascunde calculatoarele din rețeaua locală astfel că din internet vor
putea fi accesate, fără autentificare, numai cele care sunt configurate ca Servere
Publice. Acestea pot rula servicii precum http, ftp, smtp, pop3, dns, nntp și,
în momentul apariției unei cereri din exterior, aceasta este înaintată calculatorului
(prin tehnica de "forward") care rulează serviciul respectiv. Dacă unul dintre
serviciile pe care le rulați pe servere nu se regăsește în această listă predefinită,
puteți construi singuri o regulă de forward, trebuind completate următoarele
câmpuri: un nume dorit al serviciului, porturile folosite și protocolul (TCP,
UDP, ICMP). Se pot defini reguli de acces, permanente sau care să fie active
între anumite ore (se poate alege și anumită perioadă a săptămânii, de exemplu
de luni până vineri). Apoi trebuiesc precizate interfața de intrare și cea de
ieșire a conexiunii precum și adresele de IP ale surselor și destinației (acestea
pot fi adrese individuale sau o serie consecutivă: de exemplu 192.168.168.1
- 192.168.168.50). Tot la regulile de acces se poate alege metoda de configurare
a dispozitivului: de pe interfața de LAN, de la distanță prin WAN și LAN (se
va folosi tunel VPN cu schimb de chei publice criptate cu algoritmii DES, MD5,
ESP, la alegere) sau prin SonicWALL Global Management System. Totodată, și sistemul
poate fi administrat prin SNMP v1/v2c (Simple Network Management Protocol).
SonicWALL vă poate proteja rețeaua prin detecția și blocarea automată a atacurilor
din gama Denial of Service: Ping of Death (trimitere de pachete mai mari decât
limita așteptată), IP Spoof (modificarea adresei de IP astfel încât traficul
să pară a fi din altă parte) și SYN Flood (realizarea unor cereri de conexiune
care nu vor fi realizate, dar serverul rămâne într-o stare de așteptare în care
nu mai acceptă noi conexiuni).
O altă funcție protectoare este filtrarea de conținut a paginilor web accesate
din LAN. Paginile web existente pe internet pot conține informații care nu ne
interesează și astfel putem interzice sau doar jurnaliza accesul către ele.
Din motive de securitate se pot interzice paginile care conțin ActiveX-uri,
Java, Cookies, webProxy sau cele cu certificări cunoscute ca fiind falsuri.
Pot fi analizate paginile care conțin informații considerate violente, satanice,
aparținând diferitelor culte, extremiste, sau despre jocuri ilegale, alcool,
țigări, droguri, sex și altele. Aceste filtre pot acționa permanent sau numai
între anumite ore și într-o perioadă a săptămânii aleasă, ca și regulile de
acces de altfel. Filtrele se actualizează destul de des și trebuiesc sincronizate
cu cele de pe situl firmei producătoare (gratuit pentru prima lună). Această
actualizare se poate realiza și automat, iar noile filtre pot fi folosite sau
nu. Se pot defini și domenii care sunt considerate de încredere și pentru care
nu se aplică nici un filtru și domenii care sunt interzise indiferent de conținut.
De asemenea putem crea propriile noastre reguli de blocare a accesului către
pagini care conțin anumite cuvinte.
În cadrul submeniului de configurare Advanced găsim posibilitatea activării
opțiunii de Proxy transparent, utilizatorul neștiind astfel că folosește serviciile
unui astfel de server. În cazul în care avem mai multe conexiuni la internet
putem opta pentru folosirea unor rute statice, maxim 128 (accesul către unele
situri va fi pe altă legătură decât cea principală). Totodată putem realiza
One-to-One NAT: o serie de calculatoare din LAN cu IP-uri locale vor corespunde
unu-la-unu unei serii de IP-uri externe. Astfel ele vor fi accesibile din exterior.
Alegerea IP-urilor pentru stații și chiar pentru SonicWALL se poate face și
automat prin intermediul DHCP-ului (Dynamic Host Configuration Protocol). Există
un server de DHCP pe echipament care poate asocia IP-urile stațiilor din LAN,
dinamic sau anumite IP-uri la calculatoarele care au o adresă de fizică a plăcii
de rețea cunoscută. În funcție de conexiunea pe care o avem la internet, providerul
nostru ne poate asocia dinamic adresa de IP pentru SonicWALL. În acest caz este
necesară activarea opțiunii de client DHCP.
În funcție de licență, SonicWALL ne dă posibilitatea folosirii opțiunilor de
VPN și Anti-Virus. Pentru realizarea unui VPN (cu ajutorul protocolului IPSec,
datele fiind criptate DES, 3DES, ARC4, iar autentificarea se face prin RADIUS,
SecurID) licența necesară depinde de numărul de conexiuni simultane dorite.
Anti-Virusul este valabil o perioadă de probă (15 zile) și este construit pe
baza produsului McAfee de la Network Associates. El poate analiza traficul de
date precum și fișierele atașate e-mail-urilor.
SonicWALL este o soluție complexă integrată gateway, firewall și antivirus,
ușor de gestionat, destinată firmelor mici și mijlocii care realizează un trafic
mediu pe conexiunea de WAN (cel mult 75 Mbps). Manualul tipărit (200 de pagini)
și documentația în format html care ne însoțește pe parcursul configurării sunt
bine organizate și suficient de amănunțite pentru a face inutilă apelarea la
un specialist în vederea integrării echipamentului în rețea. Pe CD-ul inclus
în pachet găsim documentația amănunțită în format .pdf și câteva utilitare necesare
descoperirii echipamentului în rețea, SetupTool (dacă am uitat adresa de IP
sau nu o știm), capturării de pachete care trec prin placa noastră de rețea,
Etherhelp-win și Syslogd, serviciu destinat monitorizarii calculatoarelor și
realizării de statistici.
|