Глава
16
Межсетевой
экран
Руководство
пользователя
для
серии
NXC
200
единственным
критерием
которого
будет
имя
пользователя
.
Если
потребуется
,
можно
включить
в
это
правило
дополнительный
критерий
–
расписание
,
тогда
указанный
пользователь
сможет
получать
доступ
к
сети
только
в
определенные
часы
или
дни
.
Активация
правила
межсетевого
экрана
,
привязанного
к
имени
пользователя
,
происходит
в
момент
входа
пользователя
на
устройство
NXC.
Соответственно
,
такое
правило
перестает
действовать
при
выходе
пользователя
с
устройства
NXC.
Ограничения
на
сессии
Доступ
к
устройству
NXC
или
сетевым
ресурсам
через
устройство
NXC
требует
установления
сессии
NAT
и
соответствующей
сессии
на
межсетевом
экране
.
Одноранговые
приложения
,
такие
,
как
приложения
для
обмена
файлами
,
могут
использовать
большое
количество
NAT-
сессий
.
Один
клиент
может
захватить
все
доступные
NAT-
сессии
и
помешать
остальным
клиентам
установить
соединение
с
устройством
NXC.
Устройство
NXC
позволяет
ограничить
количество
одновременных
NAT-
сессий
/
сессий
на
межсетевом
экране
,
которые
может
использовать
один
клиент
.
Асимметричные
маршруты
Если
IP-
адрес
альтернативного
шлюза
в
локальной
сети
находится
в
той
же
подсети
,
что
и
IP-
адрес
устройства
NXC
в
локальной
сети
,
то
возвратный
трафик
может
идти
в
обход
устройства
NXC.
Эта
ситуация
называется
асимметричным
или
«
треугольным
»
маршрутом
.
Это
вынуждает
устройство
NXC
сбрасывать
соединение
,
поскольку
оно
не
получает
подтверждения
.
Возможно
,
придется
разрешить
использование
топологии
с
асимметричными
маршрутами
в
сети
на
устройстве
NXC (
то
есть
сделать
так
,
чтобы
соединение
не
сбрасывалось
).
Разрешение
асимметричных
маршрутов
может
,
однако
,
привести
к
тому
,
что
трафик
из
сети
WAN
пойдет
непосредственно
в
локальную
сеть
,
минуя
устройство
NXC.
16.2
Экран
Firewall
Ниже
приводится
описание
возможностей
,
доступных
пользователю
на
экране
Firewall.
Выберите
в
меню
Configuration > Firewall
,
чтобы
открыть
экран
Firewall
.
С
помощью
этого
экрана
можно
включать
и
отключать
сам
межсетевой
экран
и
асимметричные
маршруты
,
а
также
создавать
,
менять
и
просматривать
уже
имеющиеся
правила
межсетевого
экрана
.
Укажите
,
из
какой
зоны
приходят
пакеты
,
и
в
какую
зону
они
направляются
,
чтобы
вывести
на
экран
только
правила
,
соответствующие
выбранному
направлению
.
Обратите
внимание
на
следующее
.
•
При
включении
внутризональной
блокировки
трафика
(
см
.
главу
,
посвященную
зонам
)
межсетевой
экран
автоматически
создает
(
неявные
)
правила
,
запрещающие
прохождение
пакетов
между
интерфейсами
указанной
зоны
.
•
Помимо
настройки
межсетевого
экрана
необходимо
будет
создать
правила
NAT,
разрешающие
компьютерам
в
сети
WAN
доступ
к
устройствам
в
локальной
сети
.
•
Устройство
NXC
применяет
параметры
NAT (
трансляции
сетевых
адресов
назначения
)
до
того
,
как
применить
правила
межсетевого
экрана
.
К
примеру
,
если
в
таблице
NAT
создана
запись
,
которая
перенаправляет
трафик
WAN
на
IP-
адрес
в
локальной
сети
,
после
создания
соответствующего
правила
на
межсетевом
экране
,
разрешающего
прохождение
такого
трафика
,
необходимо
будет
указать
IP-
адрес
в
локальной
сети
в
качестве
адреса
назначения
.