![background image](/i/zyxel/148182/zyxel-p660hwp-ee-kit/h/zyxel-p660hwp-ee-kit-185.png)
Глава
11
Настройка
межсетевого
экрана
Руководство
пользователя
P660HWP-Dx
185
11.3.2
Правила
с
точки
зрения
безопасности
1
Когда
правило
составлено
,
очень
важно
рассмотреть
те
последствия
,
которые
оно
будет
иметь
для
безопасности
сети
.
2
Не
мешает
ли
данное
правило
пользователям
локальной
сети
иметь
доступ
к
каким
-
либо
важным
ресурсам
Интернета
?
Например
,
если
блокируется
IRC,
есть
ли
пользователи
,
которым
необходима
эта
служба
?
3
Нельзя
ли
видоизменить
правило
так
,
чтобы
оно
стало
более
конкретным
?
Например
,
если
IRC
заблокирован
для
всех
пользователей
,
возможно
,
будет
целесообразнее
задать
правило
,
которое
блокирует
доступ
только
для
определенных
пользователей
.
4
Не
является
ли
правило
,
позволяющее
пользователям
Интернета
иметь
доступ
к
ресурсам
локальной
сети
,
причиной
появления
слабых
мест
в
системе
защиты
?
Например
,
если
соединение
с
локальной
сетью
через
порт
FTP (TCP 20, 21)
возможно
из
Интернета
,
пользователи
Интернета
могут
получить
доступ
к
работающим
FTP-
серверам
.
5
Нет
ли
конфликта
между
данным
правилом
и
другими
имеющимися
правилами
?
6
Если
ответы
на
эти
вопросы
известны
,
то
добавление
правил
сведется
к
простому
внесению
данных
в
нужные
поля
в
окнах
Web-
конфигуратора
.
11.3.3
Основные
поля
для
настройки
правил
11.3.3.1 Action (
Действие
)
Выполняемое
действие
:
Drop (
Сбросить
)
,
Reject (
Отказать
)
или
Permit
(
Пропустить
)
.
"
Drop (
Сбросить
)
означает
,
что
межсетевой
экран
сбрасывает
пакеты
без
предупреждения
. Reject (
Отказать
)
означает
,
что
межсетевой
экран
сбрасывает
пакеты
и
посылает
отправителю
сообщение
ICMP
о
недоступности
адресата
.
11.3.3.2 Service (
Служба
)
Выберите
службу
из
прокручиваемого
окна
списка
Service (
Служба
)
.
Если
нужной
службы
нет
в
списке
,
необходимо
сначала
ее
определить
.
Для
получения
более
подробной
информации
о
предварительно
заданных
службах
см
.
11.3.3.3 Source Address (
Адрес
источника
)
Это
адрес
источника
соединения
:
локальная
или
глобальная
сеть
,
одиночный
IP-
адрес
,
диапазон
IP-
адресов
или
подсеть
.
11.3.3.4 Destination Address (
Адрес
назначения
)
Это
адрес
назначения
соединения
:
локальная
или
глобальная
сеть
,
одиночный
IP-
адрес
,
диапазон
IP-
адресов
или
подсеть
.