Перейти к содержанию
Сергей Ильин

Различия персонального и корпоративного firewall

Recommended Posts

Сергей Ильин
Персональный брандмауэр должен быть обязательно централизованно администрируем (что присутствует в MDF), тогда и проблем не будет создавать администраторам.

Я с этим согласен.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Персональный брандмауэр должен быть обязательно централизованно администрируем (что присутствует в MDF), тогда и проблем не будет создавать администраторам.

Как пишут в ЖЖ "зачет" :)

Присоединяюь к меннию с уточнением, что "централизованно администрируемый персональный брандмауэр", лучше называть "корпоративный брандмауэр" при этом всякие PIX'ы становятся шлюзовыми брандмауэрами.

Добавлено спустя 2 минуты 14 секунд:

Мое мнение, в корп. сети совсем необязательно на каждой машине персональный firewall ставить, в тому в случае с McAfee 8i Enterprise там уже есть IPS компонента, которая по поведению и так будет обнаруживать атаки. Кроме того, персональные firewall на всех машинах могут сильно мешать администрироваю, я знаю некоторые именно по этому даже стандартный firewall от XP SP2 выключают.

Считаю, что брандмауэр на каждой рабочей станции обязателен, хотя настроить его в корпоративной среде не так просто, как у себя дома. XP SP2 выключают правильно, так как это не корпоративный продукт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
"централизованно администрируемый персональный брандмауэр",

есть в составе продукта ISS RealSecure Personal Protector aka BlackIce.

Есть центральная консоль управления (для каждого компьютера)+ сбор логов+ids/ips..

"корпоративный брандмауэр" при этом всякие PIX'ы становятся шлюзовыми брандмауэрами

вопрос определений. Я сталкивался с определениями защита периметра и защита персонального компьютера.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
"централизованно администрируемый персональный брандмауэр",

есть в составе продукта ISS RealSecure Personal Protector aka BlackIce.

Есть центральная консоль управления (для каждого компьютера)+ сбор логов+ids/ips..

Я не спорю. Такой продукт есть и у McAfee и Symantec и у той же Trend Micro.

"корпоративный брандмауэр" при этом всякие PIX'ы становятся шлюзовыми брандмауэрами

вопрос определений. Я сталкивался с определениями защита периметра и защита персонального компьютера.

Именно определений! Персональный брандмауэр, это Outpost, ZoneAlarm и прочие. "Персональный" - это для "персонального" комьютера, а не для "копроративной рабочей станции".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
"Персональный" - это для "персонального" комьютера, а не для "копроративной рабочей станции".

мне кажется разницы нет, вопрос в лицензировании и центральном управлении. Любой продукт для

"копроративной рабочей станции"
сохраняет свою функциональную работоспособность и вне корпоративной сети.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
"Персональный" - это для "персонального" комьютера, а не для "копроративной рабочей станции".

мне кажется разницы нет, вопрос в лицензировании и центральном управлении.

Вы саме себе противоречите. Я утверждаю, что разница есть и она в "централизованном управлении" (бог с ним с лицензированием). Вы в ответ пишете, что разницы нет, кроме централизованного управления. :)

Любой продукт для
"копроративной рабочей станции"
сохраняет свою функциональную работоспособность и вне корпоративной сети.

Это правильно (или желательно). Обратное неверно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Вы саме себе противоречите. Я утверждаю, что разница есть и она в "централизованном управлении" (бог с ним с лицензированием). Вы в ответ пишете, что разницы нет, кроме централизованного управления.

да, может не со зла :)..

Я имел ввиду, что добавь к zone alarm центральное управление и будет то, что Вы говорите, отключи.. будет персональный.. :) ааа

по функциям (не касаясь настройки и логов)

разницы нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Я имел ввиду, что добавь к zone alarm центральное управление и будет то, что Вы говорите

Если бы у бабушки...

Увы, но корпоративный брандмауэр нельзя "гомеоморфным" преобразованием сделать из персонального. Так же, как и корпоративный антивирус из персонального.

Самая мощная функция персонального брандмауэра --- обучение после инсталляции, в корпоративной среде невозможно (сильно затруднено), так как ответы на вопросы продукта должен давать администратор, а не пользователь. Тут другие подходы и методы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Тут другие подходы и методы

И Я ВАМ больше скажу они известны и не так уж сложны. Все компьютеры типизированы по назначению, случайностей нет, всё определено. такого рода файрвол конфигурировать проще по одной простой причине всё известно заранее. В случае домашнего пользователя имеется своего рода априорная неопределённость и возникает она прежде всего от делитанского подхода самого пользователя, он просто не знает, что у него запущено и куда должно стучаться, поэтому задача конфигурирования решается постоянно (и назавается она -метод Обучения).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Михаил Кондрашин писал(а):

"Персональный" - это для "персонального" комьютера, а не для "копроративной рабочей станции".

мне кажется разницы нет, вопрос в лицензировании и центральном управлении. Любой продукт для

Не согласен, разница есть, она как обычно в возможности централизованного администрировании. Попробуйте в качестве упраждения настроить и поддерживать тот же персональный outpost на 20 компах в сети, гемора будет много.

Тут разница еще в подходе, в реализации, я считаю. В персональном firewall удобно производить настройку на основе приложений, в корп. firiwall - на основании протоколов.

Добавлено спустя 3 минуты 4 секунды:

Самая мощная функция персонального брандмауэра --- обучение после инсталляции, в корпоративной среде невозможно (сильно затруднено), так как ответы на вопросы продукта должен давать администратор, а не пользователь. Тут другие подходы и методы.

Тоже самое, что я написал чуть выше, только другими словами - правила в комп. firewall нужны на основании протоколов, а не приложений, обучение на основе правил не будет работать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
В персональном firewall удобно производить настройку на основе приложений, в корп. firiwall - на основании протоколов

подменяете понятия, контроль целостности системы есть и там и там. И то, что в персоналке настройка происходит по приложениям - это элемент юзабилити, так удобнее настраивать и отслеживать целостность.

В корп. версии целостность системы обеспечивается различными методами, но ОНА ОБЕСПЕЧИВАЕТСЯ. Остаётся действительно настроить контроль сетевых соединений.

И я нигде не ошибаюсь.. такое ощущение, что с Вашей стороны разговор идёт с теоретических основ, а я с практической точки зрения ВАМ доказываю тоже самое.. (ПРОГЛЯДЫВАЯ НАСТРОЙКИ ISS REALSECURE BLACKICE с центрольной консоли)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Тут другие подходы и методы

И Я ВАМ больше скажу они известны и не так уж сложны. Все компьютеры типизированы по назначению, случайностей нет, всё определено. такого рода файрвол конфигурировать проще по одной простой причине всё известно заранее. В случае домашнего пользователя имеется своего рода априорная неопределённость и возникает она прежде всего от делитанского подхода самого пользователя, он просто не знает, что у него запущено и куда должно стучаться, поэтому задача конфигурирования решается постоянно (и назавается она -метод Обучения).

В теоритии, теория и практика, это одно и тоже. На практике, теория и практика существенно различиются.

Мой опыт следующий: Для настройки корпоративного межсетевого экрана нужно очень хорошо знать корпоративный трафик. Это совсем не просто. Есть несколько групп компьютеров и у каждого должен быть свой профиль. На практике всплывает огромное количество "косяков". Например программ, которые оказывается пораждают трафик и без "коннективити" не работают. Если коррпоративный МЭ не позволяет разграничивать группы достаточно гибко, то его внедрение и использование очень осложнено.

Классический пример: Ноутбуки. За всех не скажу, но в Trend Micro OfficeScan есть возможность менять политику межсетевого экрана, в зависимости от режима онлайн/офлайн. Если пользователь рабоатет в копроративной сети и в коммандировке, то его межсетевой экран должен быть автоматически настроен по-разному. Если бы он этого не умел, было бы очень тяжко.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Ноутбуки

отдельная песнь :)

корпоративного межсетевого экрана

уточню персонального корпоративного межсетевого экрана.

есть возможность менять политику межсетевого экрана, в зависимости от режима онлайн/офлайн.

полезно и важно.

На ноуте пользователь должен быть админом, это очень усложняет защиту ноута. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex

А я вообще предлагаю не называть персональный брандмауэр межсетевым экраном... а то начинается типа

Михаил Кондрашин писал(а):

корпоративного межсетевого экрана

уточню персонального корпоративного межсетевого экрана.

он экран межсетевой когда между сетями трафик экранирует, а не рабочую станцию защищает.

У меня складывается впечатление, что вы доказываете друг другу одно и то же, но не можете в терминах определиться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Lex

ага :beer:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
У меня складывается впечатление, что вы доказываете друг другу одно и то же, но не можете в терминах определиться.

Я согласен, что лучше не путать, но МЭ и брандмауэр - одно и то же. персональный МЭ разделяет сеть моего компьютера и всю остальную сеть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Я согласен, что лучше не путать, но МЭ и брандмауэр - одно и то же. персональный МЭ разделяет сеть моего компьютера и всю остальную сеть.

Вообще да, межсетевой экран, firewall и совершенно идиотское на мой взгляд слово "брандмауэр", используются в одном и том же смысле, т.е. это синонимы, разницы нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Вообще да, межсетевой экран, firewall и совершенно идиотское на мой взгляд слово "брандмауэр", используются в одном и том же смысле, т.е. это синонимы

межсетевой экран - это по-русски

firewall - английский вариант

брандмауэр - немцы постарались (на немецком)

разницы нет

как указывалось в учебниках одного крупного вендора

firewall отличается от брандмауэра наличием трансляции адресов (т.е. NAT)

Конечно для desktop protection (хочется назвать так персональный корпоративный файрвол) такое сравнение неуместно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
desktop protection (хочется назвать так персональный корпоративный файрвол)

тогда уже ближе к тексту - настольный корп. файрволл и нет путаницы с персональным

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
настольный корп. файрволл

для обзывания защитника сетевых соединений годится :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
andrunja
правила в комп. firewall нужны на основании протоколов, а не приложений

Как-то с полгода назад решал для себя этот вопрос и наткнулся на эту ветку. Прочитал - нифига не понял. Сейчас ещё раз перечитал. Отквоченное, imho, бьёт в самую суть отличия...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

IMHO, для понимания различия достаточно сравнить Kerio Personal Firewall и Kerio WinRoute Firewall ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vpsa
и совершенно идиотское на мой взгляд слово "брандмауэр"

В этом нет ничего идиотского. слово пришло из области пожаротехники:)

брандмауэр -- это противопожарная стенка, как правило, кирпичная, в деревянных домах, где её и начали применять. сейчас понятно это немного не так в пожаротехнике(всмысле, не кирпичные=).

Есть ли в англ. пожаротехнике слово firewall, или оно там antifirewall, не знаю. может и не было у них этого слова, а может, содрали у немцев, глупо переведя яки промт=) Лично мне кстати слово брандмауэр более близко, хотя ФВ всё более его вытесняет. а разницы AFAIK, никакой нет, это синонимы.

Уж легче найти сейчас разницу между шлюзом и роутером, чем между ФВ и брандмауэром.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов

Коллеги, централизованное управление в корпоративных приложениях крайне важная компонента, но не доминирующая (это вопрос удобства).

Принципиальных же отличий личного и корпоративного средств защиты два:

1. При личном Вы защищаете себя (собственную информацию), в корпоративных приложениях - информацию принадлежащую не вам, например, бухгалтерию предприятия. Вывод - в корпоративных приложениях пользователь - это наиболее вероятный злоумышленник ("слабое звено"). Следствие, пользователь здесь должен работать "под принуждением", должен иметь возможность делать только то, что разрешил ему администратор (ответственное лицо за предотвращение хищений информации от предприятия). Это означает, не рассматривайте для этих приложений те решения, где пользователь хоть как-то может влиять на администрирование (например, решения, в которых средство защиты "спрашивает" у пользователя, что оно должно "делать" в какой-то ситуации, например, разрешить како-либо процессу доступ в сеть?). Другими словами, в данных приложениях "диалог" средства защиты с пользователем недопустим.

2. При личном использовании вы полагаетесь только на свою квалификацию, да и информация, как правило, не обладает особой ценностью. Поэтому, здесь уместен компромис между эффективностью защиты и сложность администрирования, т.е. потеря эффективности, за счет упрощения эксплуатации. В корпоративных приложениях это недопустимо - эффективность защиты - это основа! Здесь вопросы эксплуатации должны решаться квалифицированным администратором, квалификация же пользователя совершенно не важна!

Единственное, не следует путать сложность и удобство администрирования, это совершенно различные понятия, имеющие различные "корни".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
BDV

1. Все приличные персональные (сокращу до PFW) и сетевые файрволы (сокращу до NFW) имеют централизованное управление. По этому признаку их отличить нельзя.

2. Основным признаком, который их делит: в каждом правиле PSW задается лишь один IP адрес/подсеть/объект, поскольку второй IP адрес понятно какой, неважно входящий трафик или исходящий, а вот в NFW в правилах необходимо всегда описывать наличие двух объектов взаимодействующих.

Кроме того, персональный FW позволяет еще сделать такую полезную вещь: привязать правило к конкретному процессу.

3. Именно поэтому я ратую всегда за наличие в каждой корпоративной сети и сетевого и персональных Firewall. Особенно учитывая тенденцию современных вирусов заражать соседние компьютеры, плюя на какую бы то ни было сетевую защиту (через ARP спуфинг например).

4. Персональные FW и антивирусы уже давно не справляются с угрозами, имеющимися в корпоративных сетях. Сейчас надо сравнивать хостовые и сетевые системы предотвращения атак (HIPS и NIPS). Кто знает чем они отличаются? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • burn_st
      Добрый день. Пытаюсь настроить обнаружение архивов с паролем. с zip архивами проблем нет. А вот архивы rar с паролем не обнаруживает. Подскажите, пожалуйста, в какую сторону копать.
    • SemenovaI
      Нет сейчас никакого кризиса что вы, но я все же подрабатываю и после работы. Выбрала Форекс, все же здесь самое реальное заработать средства. А мне нравится жить ни в чем себе не отказывая. Если и вы хотите попробовать свои силы на фондовом рынке, советую вот здесь https://webmastermaksim.ru/foreks/foreks-forum.html пройти регистрацию, это форекс форум. Лично я там общаюсь с трейдерами и узнаю много полезного о торговле на рынке. 
    • SemenovaI
      Я в Фейсбуке общаюсь со всеми родственниками, вполне нормальный портал. Там есть и месенджер можно как по телефону пообщаться. Я еще люблю сама открыточки делать поздравительные и родственникам отправлять, вот здесь много https://ru.depositphotos.com/stock-vectors.html классных изображений. Тут скачиваю и использую изображения и для написания постов, хочу стать известным блогером. 
    • ser222
      Сериал Игра престолов (Game of Thrones) - 8 Сезон 2 серия смотреть онлайн на ютуб, Новинка! Смотреть тут http://hpvPd37fu22.2rt4.icu/f/jCEEIVJ Смотреть тут http://hpvPd37fu22.2rt4.icu/f/jCEEIVJ Смотреть тут http://hpvPd37fu22.2rt4.icu/f/jCEEIVJ Название: Игра престолов 8 сезон 2 серия смотреть онлайн
      Оригинальное название: Игра престолов 8 сезон 2 серия смотреть онлайн hd 720 lostfilm

      О сериале: В 8 сезоне сериала «Игра престолов» 7 королевств устали от бесконечных войн и внутренних терзаний. Ланистеры, Таргариены, Старки и другие кланы потеряли много представителей, наполнив свои сердца тоской и гневом. В погоне за властью и справедливостью они пролили немало крови, при этом так и не увидели конца этой «жатвы». Каждый отстаивал свои интересы, не принимая в расчет древние легенды. Всем казалось, что стена надежно защитит от любой угрозы. Но когда незваные гости с севера оказались реальными, непримиримым врагам пришлось забыть о междоусобной войне. Смотреть бесплатно Game of thrones 8 season можно на сайте Бобфильм. Между людьми и белыми ходоками произойдет смертельная схватка, которая положит конец бесконечной войне. Безжалостные твари поработили много душ и завладели одним из драконов Дэйнерис. Именно огнедышащий монстр изменил расклад сил, позволив мертвецам найти путь на другую сторону стены. Зима наступила внезапно, и у людей уже не было надежной защиты перед таинственным силами. Пришлось принять этот бой и уповать на благосклонность небес… Матери драконов пришлось проститься со своим «сыном», ставшим одним из бессмертных ходоков. Брану исполнил важную роль в огромном противостоянии. Джон и Арья до последнего сражались с врагом ради будущего своих потомков. Серсея и Джейми оказались перед сложнейшим выбором в жизни. А Винтерфелл стал склепом для бесчисленного количества людей. Кинотеатр без рекламы покажет заключительный сезон. Дата выхода назначена на 14 апреля 2019 года, вскоре после которой сериал появится на сайте на русском языке. Сроки выхода произведения в хорошем качестве зависят от российского релиза в hd. Несмотря на огромный ажиотаж вокруг премьеры, сериал будет предложен гостям кинопортала совершенно бесплатно. Посетители смогут смотреть онлайн полные эпизоды, коих будет 6. Смотреть онлайн Игра престолов 8 сезон 2 серия 22 апреля 2019  
    • ganny
      Лазерная гравировка смотрится стильно и красиво. А по такому делу можете смело обращаться в https://rpktopaz.ru/uslugi/lazernaya-gravirovka/   рекламно-производственный комплекс «Топаз». Стоит отметить, что цены вполне приемлемые и работы качественные. Смотрите, думайте, решайте. 
×