Tashkilotdagi korporativ tarmoq tarkibida ko‘pincha himoyala- nishning turli sathli bir necha segmentlarga ega bo‘lishi ehtiyoji tug‘iladi:
himoyalanuvchi yopiq va himoyalanmaydigan ochiq qismtar- moqli sxemalar;
yopiq va ochiq qism tarmoqlarni alohida himoyalovchi sxemalar.
Ekranlovchi marshrutizatordan foydalanilgan hinwya sxemasi.
Paketlami filtrlashga asoslangan tarmoqlararo ekran keng tar- qalgan va amalga oshirilishi oson. U himoyalanuvchi tarmoq va bo‘- lishi mumkin bo‘lgan g‘anim ochiq tarmoq orasida joylashgan ekranlovchi marshrutizatordan iborat (8.10-rasm).
Ekranlovchi marshrutizator (paketli filtr) kiruvchi va chiquvchi paketlarni ulaming adreslari va portlari asosida blokirovka qilish va filtrlash uchun konfiguratsiyalangan.
rasm Tarmoqlararo ekran - ekranlovchi marshrutizator.
Himoyalanuvchi tarmoqdagi kompyuterlar Internetdan to‘g‘ri- dan-to‘g‘ri foydalana oladi, Intemetning ulardan foydalanishining ko‘p qismi esa blokirovka qilinadi. Umuman, ekranlovchi marshru- tizator yuqorida tavsiflangan himoyalash siyosatidan istalganmi amalga oshirishi mumkin. Ammo, agar marshrutizator paketlarni manba porti, kirish va chiqish yo‘li portlari nomeri bo'yicha filtrla- masa, "oshkora ruxsat etilmagani man qilingan" siyosatini amalga oshirish qiyinlashadi.
Paketlami filtrlashga asoslangan tarmoqlararo ekranning kam- chiliklari quyidagilar:
filtrlash qoidalarining murakkabligi; ba’zi hollarda bu qoida- lar majmui bajarilmasligi mumkin;
filtrlash qoidalarini toTiq testlash mumkin emasligi; bu tar- moqni testlanmagan hujumlardan himoj'alanmasligiga olib keladi;
- hodisalami ro‘yxatga olish imkoniyatining yo‘qligi; natijada ma’murga mashrutizatorning hujumga duch kelganligini va obro‘- sizlantirilganligini aniqlash qiyinlashadi.
Lokal tannoqni umumiy himoyalash sxemalari. Bitta tarmoq interfeysli brandmauerlardan foydalanilgan himoyalash sxemalari (8.11-rasm) xavfsizlik va konfiguratsiyalashning qulayligi nuqtayi nazaridan samarasiz hisoblanadi. Ular ichki va tashqi tarmoqlami fizik ajratmaydilar, demak, tarmoqlararo aloqaning ishonchli hi- moyasini ta’minlay olmaydilar.
rasm. Bitta tarmoq interfeysli firewall yordamida lokal tarmoqni himoyalash.
Lokal tarmoqni umumiy himoyalash sxemasi eng oddiy yechim boiib, unda brandmauer lokal tarmoqni tashqi g‘anim tar- moqdan butunlay ekranlaydi (8.12-rasm). Marshrutizator va brandmauer orasida faqat bitta yo‘l bo‘lib, bu yo'l orqali butun trafik o‘tadi. Brandmauem ing ushbu varianti "oshkora ruxsat etilmagani man qilingan" prinsipiga asoslangan himoyalash siyosatini amalga oshiradi. Odatda marshrutizator shunday sozlanadiki, brandmauer tashqaridan ko‘rinadigan yagona mashina bo‘ladi.
Lokal tarmoq tarkibidagi ochiq serverlar ham tarmoqlararo ekranlar tomonidan himoyalanadi. Ammo, tashqi tarmoq foydalana oladigan serverlarni himoyalanuvchi lokal tarmoqlarning boshqa resurslari bilan birlashtirish, tarmoqlararo aloqa xavfsizligini jiddiy pasaytiradi.
rasm. Lokal tarmoqni umumiy himoyalash sxemasi.
Tarmoqlararo ekran foydalanadigan xostga foydalanuvchilarni kuchaytirilgan autentifikatsiyalash uchun dastur o‘matilishi mum- kin.