Перейти к содержанию
Сергей Ильин

Различия персонального и корпоративного firewall

Recommended Posts

Сергей Ильин
Персональный брандмауэр должен быть обязательно централизованно администрируем (что присутствует в MDF), тогда и проблем не будет создавать администраторам.

Я с этим согласен.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Персональный брандмауэр должен быть обязательно централизованно администрируем (что присутствует в MDF), тогда и проблем не будет создавать администраторам.

Как пишут в ЖЖ "зачет" :)

Присоединяюь к меннию с уточнением, что "централизованно администрируемый персональный брандмауэр", лучше называть "корпоративный брандмауэр" при этом всякие PIX'ы становятся шлюзовыми брандмауэрами.

Добавлено спустя 2 минуты 14 секунд:

Мое мнение, в корп. сети совсем необязательно на каждой машине персональный firewall ставить, в тому в случае с McAfee 8i Enterprise там уже есть IPS компонента, которая по поведению и так будет обнаруживать атаки. Кроме того, персональные firewall на всех машинах могут сильно мешать администрироваю, я знаю некоторые именно по этому даже стандартный firewall от XP SP2 выключают.

Считаю, что брандмауэр на каждой рабочей станции обязателен, хотя настроить его в корпоративной среде не так просто, как у себя дома. XP SP2 выключают правильно, так как это не корпоративный продукт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
"централизованно администрируемый персональный брандмауэр",

есть в составе продукта ISS RealSecure Personal Protector aka BlackIce.

Есть центральная консоль управления (для каждого компьютера)+ сбор логов+ids/ips..

"корпоративный брандмауэр" при этом всякие PIX'ы становятся шлюзовыми брандмауэрами

вопрос определений. Я сталкивался с определениями защита периметра и защита персонального компьютера.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
"централизованно администрируемый персональный брандмауэр",

есть в составе продукта ISS RealSecure Personal Protector aka BlackIce.

Есть центральная консоль управления (для каждого компьютера)+ сбор логов+ids/ips..

Я не спорю. Такой продукт есть и у McAfee и Symantec и у той же Trend Micro.

"корпоративный брандмауэр" при этом всякие PIX'ы становятся шлюзовыми брандмауэрами

вопрос определений. Я сталкивался с определениями защита периметра и защита персонального компьютера.

Именно определений! Персональный брандмауэр, это Outpost, ZoneAlarm и прочие. "Персональный" - это для "персонального" комьютера, а не для "копроративной рабочей станции".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
"Персональный" - это для "персонального" комьютера, а не для "копроративной рабочей станции".

мне кажется разницы нет, вопрос в лицензировании и центральном управлении. Любой продукт для

"копроративной рабочей станции"
сохраняет свою функциональную работоспособность и вне корпоративной сети.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
"Персональный" - это для "персонального" комьютера, а не для "копроративной рабочей станции".

мне кажется разницы нет, вопрос в лицензировании и центральном управлении.

Вы саме себе противоречите. Я утверждаю, что разница есть и она в "централизованном управлении" (бог с ним с лицензированием). Вы в ответ пишете, что разницы нет, кроме централизованного управления. :)

Любой продукт для
"копроративной рабочей станции"
сохраняет свою функциональную работоспособность и вне корпоративной сети.

Это правильно (или желательно). Обратное неверно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Вы саме себе противоречите. Я утверждаю, что разница есть и она в "централизованном управлении" (бог с ним с лицензированием). Вы в ответ пишете, что разницы нет, кроме централизованного управления.

да, может не со зла :)..

Я имел ввиду, что добавь к zone alarm центральное управление и будет то, что Вы говорите, отключи.. будет персональный.. :) ааа

по функциям (не касаясь настройки и логов)

разницы нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Я имел ввиду, что добавь к zone alarm центральное управление и будет то, что Вы говорите

Если бы у бабушки...

Увы, но корпоративный брандмауэр нельзя "гомеоморфным" преобразованием сделать из персонального. Так же, как и корпоративный антивирус из персонального.

Самая мощная функция персонального брандмауэра --- обучение после инсталляции, в корпоративной среде невозможно (сильно затруднено), так как ответы на вопросы продукта должен давать администратор, а не пользователь. Тут другие подходы и методы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Тут другие подходы и методы

И Я ВАМ больше скажу они известны и не так уж сложны. Все компьютеры типизированы по назначению, случайностей нет, всё определено. такого рода файрвол конфигурировать проще по одной простой причине всё известно заранее. В случае домашнего пользователя имеется своего рода априорная неопределённость и возникает она прежде всего от делитанского подхода самого пользователя, он просто не знает, что у него запущено и куда должно стучаться, поэтому задача конфигурирования решается постоянно (и назавается она -метод Обучения).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Михаил Кондрашин писал(а):

"Персональный" - это для "персонального" комьютера, а не для "копроративной рабочей станции".

мне кажется разницы нет, вопрос в лицензировании и центральном управлении. Любой продукт для

Не согласен, разница есть, она как обычно в возможности централизованного администрировании. Попробуйте в качестве упраждения настроить и поддерживать тот же персональный outpost на 20 компах в сети, гемора будет много.

Тут разница еще в подходе, в реализации, я считаю. В персональном firewall удобно производить настройку на основе приложений, в корп. firiwall - на основании протоколов.

Добавлено спустя 3 минуты 4 секунды:

Самая мощная функция персонального брандмауэра --- обучение после инсталляции, в корпоративной среде невозможно (сильно затруднено), так как ответы на вопросы продукта должен давать администратор, а не пользователь. Тут другие подходы и методы.

Тоже самое, что я написал чуть выше, только другими словами - правила в комп. firewall нужны на основании протоколов, а не приложений, обучение на основе правил не будет работать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
В персональном firewall удобно производить настройку на основе приложений, в корп. firiwall - на основании протоколов

подменяете понятия, контроль целостности системы есть и там и там. И то, что в персоналке настройка происходит по приложениям - это элемент юзабилити, так удобнее настраивать и отслеживать целостность.

В корп. версии целостность системы обеспечивается различными методами, но ОНА ОБЕСПЕЧИВАЕТСЯ. Остаётся действительно настроить контроль сетевых соединений.

И я нигде не ошибаюсь.. такое ощущение, что с Вашей стороны разговор идёт с теоретических основ, а я с практической точки зрения ВАМ доказываю тоже самое.. (ПРОГЛЯДЫВАЯ НАСТРОЙКИ ISS REALSECURE BLACKICE с центрольной консоли)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Тут другие подходы и методы

И Я ВАМ больше скажу они известны и не так уж сложны. Все компьютеры типизированы по назначению, случайностей нет, всё определено. такого рода файрвол конфигурировать проще по одной простой причине всё известно заранее. В случае домашнего пользователя имеется своего рода априорная неопределённость и возникает она прежде всего от делитанского подхода самого пользователя, он просто не знает, что у него запущено и куда должно стучаться, поэтому задача конфигурирования решается постоянно (и назавается она -метод Обучения).

В теоритии, теория и практика, это одно и тоже. На практике, теория и практика существенно различиются.

Мой опыт следующий: Для настройки корпоративного межсетевого экрана нужно очень хорошо знать корпоративный трафик. Это совсем не просто. Есть несколько групп компьютеров и у каждого должен быть свой профиль. На практике всплывает огромное количество "косяков". Например программ, которые оказывается пораждают трафик и без "коннективити" не работают. Если коррпоративный МЭ не позволяет разграничивать группы достаточно гибко, то его внедрение и использование очень осложнено.

Классический пример: Ноутбуки. За всех не скажу, но в Trend Micro OfficeScan есть возможность менять политику межсетевого экрана, в зависимости от режима онлайн/офлайн. Если пользователь рабоатет в копроративной сети и в коммандировке, то его межсетевой экран должен быть автоматически настроен по-разному. Если бы он этого не умел, было бы очень тяжко.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Ноутбуки

отдельная песнь :)

корпоративного межсетевого экрана

уточню персонального корпоративного межсетевого экрана.

есть возможность менять политику межсетевого экрана, в зависимости от режима онлайн/офлайн.

полезно и важно.

На ноуте пользователь должен быть админом, это очень усложняет защиту ноута. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex

А я вообще предлагаю не называть персональный брандмауэр межсетевым экраном... а то начинается типа

Михаил Кондрашин писал(а):

корпоративного межсетевого экрана

уточню персонального корпоративного межсетевого экрана.

он экран межсетевой когда между сетями трафик экранирует, а не рабочую станцию защищает.

У меня складывается впечатление, что вы доказываете друг другу одно и то же, но не можете в терминах определиться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Lex

ага :beer:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
У меня складывается впечатление, что вы доказываете друг другу одно и то же, но не можете в терминах определиться.

Я согласен, что лучше не путать, но МЭ и брандмауэр - одно и то же. персональный МЭ разделяет сеть моего компьютера и всю остальную сеть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Я согласен, что лучше не путать, но МЭ и брандмауэр - одно и то же. персональный МЭ разделяет сеть моего компьютера и всю остальную сеть.

Вообще да, межсетевой экран, firewall и совершенно идиотское на мой взгляд слово "брандмауэр", используются в одном и том же смысле, т.е. это синонимы, разницы нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Вообще да, межсетевой экран, firewall и совершенно идиотское на мой взгляд слово "брандмауэр", используются в одном и том же смысле, т.е. это синонимы

межсетевой экран - это по-русски

firewall - английский вариант

брандмауэр - немцы постарались (на немецком)

разницы нет

как указывалось в учебниках одного крупного вендора

firewall отличается от брандмауэра наличием трансляции адресов (т.е. NAT)

Конечно для desktop protection (хочется назвать так персональный корпоративный файрвол) такое сравнение неуместно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
desktop protection (хочется назвать так персональный корпоративный файрвол)

тогда уже ближе к тексту - настольный корп. файрволл и нет путаницы с персональным

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
настольный корп. файрволл

для обзывания защитника сетевых соединений годится :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
andrunja
правила в комп. firewall нужны на основании протоколов, а не приложений

Как-то с полгода назад решал для себя этот вопрос и наткнулся на эту ветку. Прочитал - нифига не понял. Сейчас ещё раз перечитал. Отквоченное, imho, бьёт в самую суть отличия...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

IMHO, для понимания различия достаточно сравнить Kerio Personal Firewall и Kerio WinRoute Firewall ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vpsa
и совершенно идиотское на мой взгляд слово "брандмауэр"

В этом нет ничего идиотского. слово пришло из области пожаротехники:)

брандмауэр -- это противопожарная стенка, как правило, кирпичная, в деревянных домах, где её и начали применять. сейчас понятно это немного не так в пожаротехнике(всмысле, не кирпичные=).

Есть ли в англ. пожаротехнике слово firewall, или оно там antifirewall, не знаю. может и не было у них этого слова, а может, содрали у немцев, глупо переведя яки промт=) Лично мне кстати слово брандмауэр более близко, хотя ФВ всё более его вытесняет. а разницы AFAIK, никакой нет, это синонимы.

Уж легче найти сейчас разницу между шлюзом и роутером, чем между ФВ и брандмауэром.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов

Коллеги, централизованное управление в корпоративных приложениях крайне важная компонента, но не доминирующая (это вопрос удобства).

Принципиальных же отличий личного и корпоративного средств защиты два:

1. При личном Вы защищаете себя (собственную информацию), в корпоративных приложениях - информацию принадлежащую не вам, например, бухгалтерию предприятия. Вывод - в корпоративных приложениях пользователь - это наиболее вероятный злоумышленник ("слабое звено"). Следствие, пользователь здесь должен работать "под принуждением", должен иметь возможность делать только то, что разрешил ему администратор (ответственное лицо за предотвращение хищений информации от предприятия). Это означает, не рассматривайте для этих приложений те решения, где пользователь хоть как-то может влиять на администрирование (например, решения, в которых средство защиты "спрашивает" у пользователя, что оно должно "делать" в какой-то ситуации, например, разрешить како-либо процессу доступ в сеть?). Другими словами, в данных приложениях "диалог" средства защиты с пользователем недопустим.

2. При личном использовании вы полагаетесь только на свою квалификацию, да и информация, как правило, не обладает особой ценностью. Поэтому, здесь уместен компромис между эффективностью защиты и сложность администрирования, т.е. потеря эффективности, за счет упрощения эксплуатации. В корпоративных приложениях это недопустимо - эффективность защиты - это основа! Здесь вопросы эксплуатации должны решаться квалифицированным администратором, квалификация же пользователя совершенно не важна!

Единственное, не следует путать сложность и удобство администрирования, это совершенно различные понятия, имеющие различные "корни".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
BDV

1. Все приличные персональные (сокращу до PFW) и сетевые файрволы (сокращу до NFW) имеют централизованное управление. По этому признаку их отличить нельзя.

2. Основным признаком, который их делит: в каждом правиле PSW задается лишь один IP адрес/подсеть/объект, поскольку второй IP адрес понятно какой, неважно входящий трафик или исходящий, а вот в NFW в правилах необходимо всегда описывать наличие двух объектов взаимодействующих.

Кроме того, персональный FW позволяет еще сделать такую полезную вещь: привязать правило к конкретному процессу.

3. Именно поэтому я ратую всегда за наличие в каждой корпоративной сети и сетевого и персональных Firewall. Особенно учитывая тенденцию современных вирусов заражать соседние компьютеры, плюя на какую бы то ни было сетевую защиту (через ARP спуфинг например).

4. Персональные FW и антивирусы уже давно не справляются с угрозами, имеющимися в корпоративных сетях. Сейчас надо сравнивать хостовые и сетевые системы предотвращения атак (HIPS и NIPS). Кто знает чем они отличаются? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ramonsmaps
      Over the years of independence, the institute has trained more than 13000 physicians (including 800 clinical interns, 1116 masters, 200 postgraduates and 20 doctoral students) in various directions.

      870 staff work at the institute at present,[when?] including 525 professorial-teaching staff in 55 departments, 34 of them are Doctors of science and 132 candidates of science. 4 staff members of the professorial-teaching staff of the institute are Honoured Workers of Science of the Republic of Uzbekistan, 3 – are members of New-York and 2 – members of Russian Academy of Pedagogical Science.

      The institute has been training medical staff on the following faculties and directions: Therapeutic, Pediatric, Dentistry, Professional Education, Preventive Medicine, Pharmacy, High Nursing Affair and Physicians’ Advanced Training. At present[when?] 3110 students have been studying at the institute (1331 at the Therapeutic faculty, 1009 at the Pediatric, 358 at the Dentistry, 175 students at the Professional Education Direction, 49 at the faculty of Pharmacy, 71 at the Direction of Preventive Medicine, 117 ones study at the Direction of High Nursing Affair).

      Today graduates of the institute are trained in the following directions of master's degree: obstetrics and gynecology, therapy (with its directions), otorhinolaryngology, cardiology, ophthalmology, infectious diseases (with its directions), dermatovenereology, neurology, general oncology, morphology, surgery (with its directions), instrumental and functional diagnostic methods (with its directions), neurosurgery, public health and public health services (with its directions), urology, narcology, traumatology and orthopedics, forensic medical examination, pediatrics (with its directions), pediatric surgery, pediatric anesthesiology and intensive care, children's cardiology and rheumatology, pediatric neurology, neonatology, sports medicine.

      The clinic of the institute numbers 700 seats and equipped with modern diagnostic and treating instrumentations: MRT, MSCT, Scanning USI, Laparoscopic Center and others.

      There are all opportunities to carry out sophisticated educational process and research work at the institute.

      Source:
      https://adti.uz/magistratura/
      medical institutes of uzbekistan

      Tags:
      medical institutes of uzbekistan
      regional scientific medical library
      electronic library of a medical student
      electronic medical library official website
    • Dmitrius
      Сервис подбора и сравнение кредитов Случается так, что деньги нужны срочно. Поэтому если у вас нет накоплений, рациональней всего обратиться за помощью на этот сайт, где собраны надежные, проверенные банки, которым точно можно доверять. Учреждения подготовили лучшие предложения, которые только возможны. На этом сайте есть возможность подобрать кредит, а также оформить займ либо взять деньги на приобретение автомобиля. И самое главное, что все это на наиболее выгодных для вас условиях. Автокредит Казахстан проценты - это шанс купить все, что нужно, не отказывая себе в покупке. Все банковские продукты различаются требованиями, условиями выдачи, а потому рекомендуется детально изучить условия договора и особенности выдачи денежных средств. Потребительский кредит оформить (рассчитать) в Алматы получится в данный момент. На этом сайте вы сможете не только подобрать подходящий вариант, но и сравнить имеющиеся. Затем следует определиться с тем, в какой банк обратиться за материальной поддержкой. Составить заявку на выдачу средств можно в режиме реального времени. Кредит наличными заявка онлайн выдается в течение часа наиболее комфортным для вас способом. На портале опубликован список всех доступных предложений, имеется необходимая информация о каждом банке и кредитах. Выберете самую низкую процентную ставку, а также сумму и сроки, на которые планируете занять сумму. Все максимально просто, быстро и понятно. Ипотека проценты Казахстан (ипотека Казахстан) - это отличная возможность решить свои жилищные проблемы. Важно помнить о том, что лишь надежные компании с огромным опытом готовы предложить приемлемые условия. Выберете подходящий для себя банковский продукт, чтобы поправить материальное положение.
    • Dmitrius
      Интернет магазин автозапчастей  Интернет-магазин «AUTOSHOP» реализует внушительный выбор деталей на автомобили - их можно подобрать не только по наименованию, но и артикулу и другим параметрам. Имеются разные запчасти на любые автомобили самых разных марок и моделей - вы сможете их найти в один клик. Запчасти находятся на складе - это дает возможность осуществить быструю транспортировку. Сотрудничество исключительно с надежными, проверенными поставщиками, которые работают на совесть и предлагают продукцию безупречного качества и с длительными эксплуатационными сроками. Автозапчасти интернет магазин для иномарок рекомендует ознакомиться с полным ассортиментом – он даст возможность подобрать вариант с учетом обозначенных требований. Перед тем, как осуществить приобретение, необходимо детально изучить технические аспекты, ведь именно они влияют на сроки эксплуатации и внешний вид авто. Но если вам требуется помощь специалиста, то вы всегда можете воспользоваться профессиональной консультацией. Автозапчасти для иномарок Курск вы обязательно подберете для любой машины, несмотря на год производства. Изучите справочник автотоваров, каталог, а также новости, представленные на данную тематику - информация поможет принять правильное решение. Сотрудники интернет-магазина быстро реагируют на появление новых деталей в европейских магазинах для того, чтобы в ближайшее время пополнить ими свой ассортимент. Это даст возможность быстро среагировать за изменяющуюся ситуацию. Каталог автозапчастей Курск содержит огромный перечень деталей. Они созданы в соответствии с самыми высокими стандартами, нормами, требованиями. Администрация проверяет запчасти на соответствие заданным характеристикам, поэтому в продажу попадает только та продукция, которая имеет сопроводительную документацию, сертификаты. На продукцию есть гарантии, подтверждающие безупречное качество, оригинальность.
    • JamesBisee
      Купить газовый котел с закрытой камерой сгорания в Москве
      https://www.fire-flower.ru/
      https://www.google.tg/url?q=https://fire-flower.ru
    • PR55.RP55
      По всей видимости uVS не всегда может получить доступ к: Hosts Нужно чтобы в Лог писалась информация: "Нет доступа  к Hosts " Вроде сейчас uVS  соответствующих записей не создаёт?
×