Глава
16
Межсетевой
экран
Руководство
пользователя
для
серии
NXC
199
Алгоритм
работы
межсетевого
экрана
по
умолчанию
Правила
межсетевого
экрана
объединены
в
группы
по
направлениям
движения
пакетов
,
к
которым
они
применяются
.
Ниже
описан
алгоритм
работы
межсетевого
экрана
по
умолчанию
для
трафика
,
проходящего
через
устройство
NXC
в
различных
направлениях
.
Правила
для
трафика
,
идущего
к
устройству
NXC
Правила
для
корпоративной
сети
(
EnterpriseWLAN
),
обозначенные
как
To Zone
(«
в
зону
»),
применяются
к
трафику
,
который
поступает
на
само
устройство
NXC.
По
умолчанию
:
•
Межсетевой
экран
разрешает
всем
компьютерам
обращаться
к
устройству
NXC
и
управлять
им
.
При
создании
правила
межсетевого
экрана
для
пакетов
,
идущих
непосредственно
на
устройство
NXC,
удостоверьтесь
,
что
оно
не
вступает
в
конфликт
с
правилом
управления
службами
.
Устройство
NXC
проверяет
правила
межсетевого
экрана
до
того
,
как
применяются
правила
управления
службами
для
трафика
,
идущего
на
устройство
NXC.
Можно
создать
правило
To-NXC
на
межсетевом
экране
(
с
направлением
From Any To
EnterpriseWLAN
)
для
трафика
,
идущего
с
какого
-
либо
интерфейса
,
не
приписанного
ни
к
одной
зоне
.
Глобальные
правила
межсетевого
экрана
Правила
межсетевого
экрана
,
у
которых
в
качестве
направления
пакетов
указано
«
from any
»
и
/
или
«
to any
»,
называются
глобальными
правилами
межсетевого
экрана
.
Глобальные
правила
межсетевого
экрана
–
это
единственный
тип
правил
,
которые
применяются
к
интерфейсам
,
не
приписанным
ни
к
одной
зоне
.
Правила
типа
«
from any
»
применяются
к
трафику
,
идущему
с
определенного
интерфейса
,
а
правила
типа
«
to any
» –
к
трафику
,
идущему
на
определенный
интерфейс
.
Критерии
правил
межсетевого
экрана
Устройство
NXC
проверяет
следующие
параметры
трафика
на
соответствие
критериям
правил
межсетевого
экрана
:
расписание
,
имя
пользователя
(
имя
для
входа
на
устройство
NXC), IP-
адрес
источника
, IP-
адрес
назначения
и
тип
протокола
IP
для
сетевого
трафика
(
в
порядке
,
перечисленном
выше
).
Если
трафик
соответствует
критериям
,
описанным
в
правиле
,
устройство
NXC
применяет
к
нему
действие
,
указанное
в
правиле
.
Правила
межсетевого
экрана
,
привязанные
к
имени
пользователя
В
правилах
межсетевого
экрана
можно
указывать
пользователей
и
пользовательские
группы
.
Например
,
если
необходимо
разрешить
определенному
пользователю
доступ
к
некоторой
зоне
с
любого
компьютера
в
случае
успешного
входа
на
устройство
NXC,
можно
создать
правило
,
Таблица
92
Алгоритм
работы
межсетевого
экрана
по
умолчанию
ИЗ
ЗОНЫ
В
ЗОНУ
АЛГОРИТМ
РАБОТЫ
Из
ANY
в
ANY
Разрешается
трафик
,
не
соответствующий
ни
одному
из
правил
межсетевого
экрана
.
Например
,
разрешается
трафик
из
локальной
сети
в
сеть
WAN,
из
локальной
сети
в
DMZ
и
из
локальной
сети
в
сеть
WLAN.
Сюда
относится
также
трафик
,
идущий
от
или
к
интерфейсам
,
не
приписанным
ни
к
одной
из
зон
(
внезональный
трафик
).