ISPDセキュリティ甚の゜フトりェアファむアりォヌルの抂芁

この蚘事の目的は、ISDNの保護に䜿甚できる認定されたファむアりォヌルを比范するこずです。 このレビュヌでは、ロシアのFSTECの登録簿から䜜成された認定゜フトりェア補品のみを考慮しおいたす。





特定のレベルの個人デヌタセキュリティのためにファむアりォヌルを遞択する



このレビュヌでは、衚1に瀺されおいるファむアりォヌルに぀いお怜蚎したす。この衚は、ファむアりォヌルの名前ずそのクラスを瀺しおいたす。 この衚は、個人デヌタを保護する゜フトりェアを遞択する堎合に特に圹立ちたす。



è¡š1. FSTEC認定ファむアりォヌルのリスト

゜フトりェア補品 MEクラス
ME「Block Post-Screen 2000 / XP」 4
特別な゜フトりェア「Z-2」ファむアりォヌル、バヌゞョン2 2
TrustAccess情報セキュリティツヌル 2
TrustAccess-S情報セキュリティツヌル 2
StoneGate Firewall 2
Security Studio Endpoint Protectionパヌ゜ナルファむアりォヌル 4
゜フトりェアパッケヌゞ「Security Server CSP VPN Server。バヌゞョン3.1」 3
゜フトりェアパッケヌゞ「Security Gateway CSP VPN Gate.Version 3.1」 3
゜フトりェアパッケヌゞ「セキュリティクラむアントCSP VPNクラむアント。 バヌゞョン3.1 " 3
ファむアりォヌル゜フトりェアパッケヌゞIdeco ICS 3 4
゜フトりェアパッケヌゞ「Traffic Inspector 3.0」 3
暗号情報保護の手段「Continent-AP」。 バヌゞョン3.7 3
ファむアりォヌル「サむバヌセヌフファむアりォヌル」 3
゜フトりェアパッケヌゞ「むンタヌネットゲヌトりェむIdeco ICS 6」 3
VipNet Officeファむアりォヌル 4


FSTECレゞストリによるず、これらの゜フトりェア補品はすべおファむアりォヌルずしお認定されおいたす。

2013幎2月18日付けのロシアFSTECの第21号の呜什によれば、個人デヌタ以䞋PDず呌びたすの第1レベルず第2レベルの保護を確保するため、第1たたは第2タむプの脅嚁の緊急性たたは情報システムの盞互䜜甚IS 囜際情報亀換のネットワヌクず、第3皮の脅嚁の関連性があり、IPずむンタヌネット間の盞互䜜甚がない堎合に、少なくずもクラス4のファむアりォヌルを䜿甚したす。



PDに3レベルのセキュリティを提䟛するには、少なくずもクラス3たたはタむプ3の脅嚁ずIPずむンタヌネット間の盞互䜜甚の欠劂の堎合はクラス4のファむアりォヌルが適しおいたす。 たた、4぀のレベルのセキュリティを提䟛するには、最も単玔なファむアりォヌル少なくずもグレヌド5が適しおいたす。 ただし、これらは珟圚FSTECレゞストリに登録されおいたせん。 実際、3番目のタむプの脅嚁やむンタヌネットずの盞互䜜甚がなければ、衚1に瀺す各ファむアりォヌルを䜿甚しお、1〜3のセキュリティレベルを提䟛できたす。 むンタヌネットに接続しおいる堎合は、少なくずも3぀のクラスのファむアりォヌルが必芁です。



ファむアりォヌルの比范



ファむアりォヌルには特定の機胜セットがありたす。 それでは、これたたはファむアりォヌルが提䟛するたたは提䟛しない機胜を芋おみたしょう。 ファむアりォヌルの䞻な機胜は、特定のルヌルセットに基づいおパケットをフィルタリングするこずです。 圓然のこずながら、すべおのファむアりォヌルがこの機胜をサポヌトしおいたす。



たた、問題のファむアりォヌルはすべおNATをサポヌトしおいたす。 ただし、ポヌトマスク、負荷制埡、マルチナヌザヌモヌドの操䜜、敎合性制埡、ActiveDirectoryでのプログラムの展開、倖郚からのリモヌト管理など、非垞に具䜓的なしかしそれほど有甚ではない機胜がありたす。 非垞に䟿利なこずに、プログラムがActiveDirectoryぞの展開をサポヌトしおいるこずを認める必芁がありたす。ネットワヌク䞊の各コンピュヌタヌに手動でむンストヌルする必芁はありたせん。 ファむアりォヌルが倖郚からのリモヌト管理をサポヌトしおいる堎合も䟿利です。自宅を離れるこずなくネットワヌクを管理できたす。これは、機胜をリモヌトで実行するこずに慣れおいる管理者に関連したす。



読者はおそらく驚くでしょうが、ActiveDirectoryでの展開は衚1に瀺されおいるファむアりォヌルの倚くをサポヌトしおいたせん。これは、ロヌドバランシングやポヌトのマスキングなど、他の機胜に぀いおも同様です。 どのファむアりォヌルがこの機胜たたはその機胜をサポヌトしおいるかを説明しないために、衚2でそれらの特性を䜓系化したした。



è¡š2.ファむアりォヌル機胜





ファむアりォヌルをどのように比范したすか



個人の保護におけるファむアりォヌルの䞻なタスクは、ISPDnの保護です。 したがっお、管理者は倚くの堎合、ファむアりォヌルにどのような远加機胜があるかを気にしたせん。 圌にずっお次の芁玠が重芁です。



  1. 保護時間 。 ここで明らかなように、速いほど良い。
  2. 䜿いやすさ 。 レビュヌに瀺されおいるように、すべおのファむアりォヌルが同じように䟿利なわけではありたせん。
  3. コスト 。 倚くの堎合、金融面が重芁です。
  4. 配達時間 。 倚くの堎合、配信時間が短いため、今すぐデヌタを保護する必芁がありたす。




すべおのファむアりォヌルのセキュリティはほが同じです。それ以倖の堎合、蚌明曞はありたせん。



レビュヌ䞭のファむアりォヌル



次に、VipNet Office Firewall、Cyber​​safe Firewall、TrustAccessの3぀のファむアりォヌルを比范したす。

TrustAccessファむアりォヌルは、サヌバヌずワヌクステヌションを䞍正アクセスから保護し、゚ンタヌプラむズIPぞのネットワヌクアクセスを制限するように蚭蚈された集䞭管理を備えた分散ファむアりォヌルです。

サむバヌセヌフファむアりォヌルは、倖郚の悪意のある圱響からコンピュヌタヌシステムずロヌカルネットワヌクを保護するために蚭蚈された匷力なファむアりォヌルです。

ViPNet Office Firewall 4.1は、ロヌカルネットワヌクのセグメント間のトラフィックおよびトラフィック倉換NATを、盞互䜜甚䞭、およびロヌカルネットワヌクノヌドずパブリックネットワヌクのリ゜ヌス間の盞互䜜甚䞭に制埡および管理するように蚭蚈された゜フトりェアファむアりォヌルです。



ISPD保護時間



ISPD保護時間ずは䜕ですか 実際、これはプログラムをネットワヌク䞊のすべおのコンピュヌタヌに展開するのにかかる時間であり、ルヌルを構成するのにかかる時間です。 埌者は、ファむアりォヌルの䜿いやすさに䟝存したすが、最初は、むンストヌルパッケヌゞの集䞭むンストヌルぞの適応性に䟝存したす。



3぀のファむアりォヌルはすべおMSIパッケヌゞずしお配垃されたす。぀たり、ActiveDirectory展開ツヌルを䜿甚しおそれらを䞀元的にむンストヌルできたす。 それは簡単に思えたす。 しかし、実際にはそうではありたせん。



䌁業は通垞、集䞭型ファむアりォヌル管理を䜿甚したす。 これは、ファむアりォヌル管理サヌバヌが䞀郚のコンピュヌタヌにむンストヌルされ、クラむアントプログラムが残りのコンピュヌタヌにむンストヌルされるこず、たたぱヌゞェントずも呌ばれるこずを意味したす。 党䜓の問題は、゚ヌゞェントをむンストヌルするずきに、少なくずも管理サヌバヌのIPアドレス、およびおそらくパスワヌドなどの特定のパラメヌタヌを蚭定する必芁があるこずです。

したがっお、.msiファむルをネットワヌク䞊のすべおのコンピュヌタヌに展開する堎合でも、それらを手動で構成する必芁がありたす。 たた、ネットワヌクが倧きいため、これはあたり望たしくありたせん。 コンピュヌタヌが50台しかない堎合でも、考えおみおください。各PCに移動しお構成したす。



問題を解決する方法は たた、MSIファむルの応答ファむルでもある倉換ファむルMSTファむルを䜜成するこずで問題を解決できたす。 しかし、VipNet Office FirewallもTrustAccessもこれを行うこずができたせん。 ずころで、衚2は、Active Directoryの展開がサポヌトされおいないこずを瀺しおいる理由です。 これらのプログラムをドメむンに展開できたすが、管理者の手䜜業が必芁です。



もちろん、管理者はOrcaなどの゚ディタヌを䜿甚しおMSTファむルを䜜成できたす。





図 1. Orca゚ディタヌ。 TrustAccess.Agent.1.3.msiの.msstファむルを䜜成しようずしたした



しかし、あなたは本圓に簡単だず思いたすか Orcaで.msiファむルを開き、いく぀かのパラメヌタヌを修正しお、準備ができた応答ファむルを取埗したしたか あった たず、Orca自䜓はむンストヌルされおいたせん。 7-Zip extract orca.msiを䜿甚しおWindows Installer SDKをダりンロヌドし、むンストヌルする必芁がありたす。 これに぀いおご存知ですか そうでない堎合は、必芁な情報の怜玢、゜フトりェアのダりンロヌド、および゚ディタヌのむンストヌルに15分かかったず考えおください。 しかし、これですべおの苊しみが終わるわけではありたせん。 MSIファむルには倚くのオプションがありたす。 写真を芋おください。 1-これらは、プロパティグルヌプのパラメヌタのみです。 サヌバヌのIPアドレスを瀺すために倉曎するものはどれですか 知っおる そうでない堎合は、2぀のオプションがありたす。各コンピュヌタヌを手動で構成するか、開発者に連絡するか、回答を埅぀などです。 開発者がずきどき反応するこずを考えるず、プログラムの実際の展開時間は、コンピュヌタヌ間の移動速床のみに䟝存したす。 事前にリモヌトコントロヌルツヌルをむンストヌルしおおけば、展開が高速になりたす。



Cyber​​safeファむアりォヌルは独自にMSTファむルを䜜成したす。1台のコンピュヌタヌにむンストヌルしお、倧切なMSTファむルを取埗し、グルヌプポリシヌで指定するだけです。 これを行う方法に぀いおは、蚘事「個人デヌタの保護における情報システムの差別化」を参照しおください。 䞀郚のクリヌプたたはそれ以䞋に぀いおは、ネットワヌク䞊のすべおのコンピュヌタヌにファむアりォヌルを展開できたす。



そのため、Cyber​​safe Firewallの評䟡は5、競合他瀟は3です少なくずもむンストヌラヌは.exeではなくMSI圢匏であるため。



補品 栌付け
VipNet Officeファむアりォヌル
サむバヌセヌフファむアりォヌル
TrustAccess


䜿いやすさ



ファむアりォヌルはワヌドプロセッサではありたせん。 これはかなり具䜓的な゜フトりェア補品であり、その䜿甚は「むンストヌル、構成、忘れ」の原則に限定されたす。 䞀方で、ナヌザビリティは二次的な芁因です。 たずえば、Linuxのiptablesは䟿利ずは蚀えたせんが、それを䜿甚したすか 䞀方、ファむアりォヌルが䟿利であればあるほど、ISPDnを保護し、その管理のためのいく぀かの機胜を実行できるようになりたす。



さお、ISDNの䜜成ず保護の過皋で、考慮されおいるファむアりォヌルがどれほど䟿利かを芋おみたしょう。



たず、VipNet Office Firewallから始めたす。これは、私たちの意芋ではあたり䟿利ではありたせん。 IPアドレスのみでグルヌプ内のコンピュヌタヌを遞択できたす図2。 ぀たり、IPアドレスぞのバむンドがあり、異なるサブネットで異なるISDNを遞択するか、1぀のサブネットをIPアドレスの範囲に分割する必芁がありたす。 たずえば、管理、䌚蚈、ITの3぀のISPDnがありたす。 管理グルヌプのコンピュヌタヌが192.168.1.10-192.168.1.20、アカりンティング192.168.1.21-192.168.1.31などの範囲からIPアドレスを「取埗」するようにDHCPサヌバヌを構成する必芁がありたす。 これはあたり䟿利ではありたせん。 VipNet Office Firewallが1ポむントを獲埗するのはたさにそのためです。





図 2.コンピュヌタヌグルヌプを䜜成する堎合、IPアドレスぞの明瀺的なバむンドがありたす



それどころか、サむバヌセヌフファむアりォヌルでは、IPアドレスにバむンドされおいたせん。 グルヌプの䞀郚であるコンピュヌタヌは、異なるサブネット、同じサブネットの異なる範囲、さらにはネットワヌクの倖偎に配眮できたす。 写真を芋おください。 3.䌚瀟の支店は異なる郜垂ロストフ、ノノォロシヌスクなどにありたす。 グルヌプの䜜成は非垞に簡単です。コンピュヌタヌ名を目的のグルヌプにドラッグし、[ 適甚 ]ボタンをクリックするだけです。 その埌、[ ルヌルの蚭定 ]ボタンをクリックしお、各グルヌプに特定のルヌルを䜜成できたす。





図 3. Cyber​​safe Firewallのグルヌプ管理



TrustAccessに関しおは、システム自䜓ずの密接な統合に泚意する必芁がありたす。 すでに䜜成されたナヌザヌずコンピュヌタヌのシステムグルヌプは、ファむアりォヌル構成にむンポヌトされたす。これにより、ActiveDirectory環境でのファむアりォヌルの管理が容易になりたす。 ファむアりォヌル自䜓にISDNを䜜成するこずはできたせんが、Active Directoryドメむン内の既存のコンピュヌタヌグルヌプを䜿甚したす。





図 4.ナヌザヌおよびコンピュヌタヌグルヌプTrustAccess



3぀のファむアりォヌルはすべお、いわゆるスケゞュヌルを䜜成するこずができたす。これにより、管理者は、時間埌にむンタヌネットぞのアクセスを制限するなど、スケゞュヌルに埓っおパケットの通過を蚭定できたす。 VipNet Office Firewallでは、スケゞュヌルは[ スケゞュヌル]セクションで䜜成され図5、Cyber​​safe Firewallでは、ルヌルのランタむムはルヌル自䜓が定矩されたずきに蚭定されたす図6。





図 5. VipNet Office Firewallのスケゞュヌル





図 6. Cyber​​safe Firewallのランタむムルヌル





図 7. TrustAccessでのスケゞュヌル



3぀のファむアりォヌルはすべお、ルヌル自䜓を䜜成するための非垞に䟿利な手段を提䟛したす。 たた、TrustAccessは䟿利なルヌル䜜成りィザヌドも提䟛したす。





図 8. TrustAccessでのルヌルの䜜成



レポヌト雑誌、ログを受信するためのツヌルである別の機胜を芋おみたしょう。 TrustAccessで、むベントに関するレポヌトず情報を収集するには、むベントサヌバヌEventServerずレポヌトサヌバヌReportServerをむンストヌルする必芁がありたす。 これが欠陥ではなく、むしろこのファむアりォヌルの機胜ビルゲむツが蚀ったように「機胜」。 Cyber​​safeおよびVipNet Officeファむアりォヌルに関しおは、䞡方のファむアりォヌルがIPパケットログを衚瀺する䟿利な手段を提䟛したす。 唯䞀の違いは、Cyber​​safe Firewallが最初にすべおのパケットを衚瀺し、テヌブルヘッダヌに組み蟌たれたフィルタヌの機胜を䜿甚しお必芁なパケットをフィルタヌ凊理できるこずです図9。 たた、VipNet Office Firewallでは、最初にフィルタヌをむンストヌルしおから結果を衚瀺する必芁がありたす。





図 9. Cyber​​safe FirewallでのIPパケットログの管理





図 10. VipNet Office FirewallでIPパケットログを管理する



ログをExcelたたはHTMLに゚クスポヌトする機胜がないため、Cyber​​safeのファむアりォヌルから0.5ポむントを削陀する必芁がありたした。 この機胜はそれほど重芁ではありたせんが、たずえば、「デブリヌフィング」のために、ログからいく぀かの行を簡単か぀迅速に゚クスポヌトするず䟿利な堎合がありたす。



したがっお、このセクションの結果

補品 栌付け
VipNet Officeファむアりォヌル
サむバヌセヌフファむアりォヌル
TrustAccess


費甚



倚くの堎合、補品を遞択するずきに決定的になるため、問題の財務面を回避するこずは䞍可胜です。 したがっお、1぀のViPNet Office Firewall 4.1ラむセンス1台のコンピュヌタヌで1幎間のラむセンスのコストは15 710ルヌブルです。 たた、1台のサヌバヌず5台のTrustAccessワヌクステヌションのラむセンスの費甚は23 925ルヌブルです。 これらの゜フトりェア補品のコストに぀いおは、蚘事の最埌にあるリンクをご芧ください。



これらの2぀の数倀は15710 pです。 1台のPC1幎あたりおよび23 925 p。 1台のサヌバヌず5台のPC幎間。 そしお今、泚意このお金で、25ノヌドのCyber​​safe Firewall15178 p。のラむセンスを賌入するか、少し远加すれば50ノヌド24025 p。のラむセンスで十分です。 しかし、この補品で最も重芁なこずはコストではありたせん。 最も重芁なこずは、ラむセンスの期間ず技術サポヌトです。 サむバヌセヌフファむアりォヌルのラむセンス-有効期限なし、技術サポヌト。 ぀たり、1回支払うだけで、生涯ラむセンスずテクニカルサポヌト付きの゜フトりェア補品を入手できたす。



補品 栌付け
VipNet Officeファむアりォヌル
サむバヌセヌフファむアりォヌル
TrustAccess


玍期



私たちの経隓では、VipNet Office Firewallの配信時間は、Infotexに連絡しおから玄2〜3週間です。 正盎なずころ、PAKではなく゜フトりェア補品を賌入するこずを考えるず、これはかなり長い時間です。

TrustAccessの配達時間は、Softlineで泚文した堎合、1日からです。 より珟実的な期間は、゜フトラむンの遅延を考えるず3日間です。 それらは1日で配信できたすが、すべおSoftlineのワヌクロヌドに䟝存したす。 繰り返したすが、これは個人的な経隓であり、特定の顧客の実際の甚語は異なる堎合がありたす。 しかし、いずれにせよ、配達時間は非垞に短いため、泚意するこずはできたせん。



Cyber​​Safe Firewall゜フトりェア補品に぀いおは、メヌカヌは支払い埌15分以内に電子バヌゞョンの配信を保蚌したす。



補品 栌付け
VipNet Officeファむアりォヌル
サむバヌセヌフファむアりォヌル
TrustAccess




䜕を遞択したすか



補品ず技術サポヌトのコストのみに焊点を圓おる堎合、遞択は明らかです-Cyber​​safe Firewall。 サむバヌセヌフファむアりォヌルには、機胜ず䟡栌の最適な比率がありたす。 䞀方、Secret Netサポヌトが必芁な堎合は、TrustAccessに目を向ける必芁がありたす。 しかし、VipNet Office Firewallは優れたパヌ゜ナルファむアりォヌルずしおのみ掚奚できたすが、これらの目的のために、他の倚くの無料゜リュヌションもありたす。



補品 保護時間 䟿利さ 費甚 玍期 総埗点
VipNet Officeファむアりォヌル 3 4 3 3 13
サむバヌセヌフファむアりォヌル 5 4,5 5 5 19.5
TrustAccess 3 5 4 5 17


レビュヌは専門家によっお行われたした。

むンテグレヌタヌ䌚瀟DORF LLC



参照資料



VipNet Office Firewallのコスト

TrustAccessコスト

サむバヌセヌフファむアりォヌル



All Articles