Апаратний міжмережний екран − це фізичний компонент фільтрації, перевіряючий пакети даних з мережі перед тим, як вони потраплять на комп'ютери та інші пристрої мережі. Апаратний міжмережний екран − це окремий пристрій, який захищає, але не використовує ресурси комп'ютерів, тим самим не впливаючи на продуктивність оброблення. Міжмережний екран може бути налаштований на блокування декількох окремих портів, діапазону портів або навіть трафіку певної програми. Бездротовий міжмережний екран Linksys E2500 також є апаратним міжмережним екраном.
Апаратний міжмережний екран пропускає до мережі два типи трафіку:
- трафік відгуку на трафік, згенерований з внутрішньої мережі;
- трафік до порту, який навмисно залишений відкритим.
Існує кілька типів конфігурації апаратних міжмережних екранів:
- пакетної фільтрації - пакети можуть пройти через міжмережний екран, тільки якщо вони відповідають набору правил, налаштованих на міжмережному екрані. Фільтрація трафіку може здійснюватися на основі різних атрибутів, таких як IP-адреса відправника, порт відправника або IP-адреса чи порт призначення. Фільтрація трафіку також може виконуватися на основі служб призначення або протоколів, таких як WWW або FTP;
- з підтримкою стану - це міжмережний екран, який відслідковує стан мережних підключень, що проходять через нього. Пакети, що не є частиною відомих з'єднань, видаляються;
- прикладного рівня - це міжмережний екран, який всі пакети, що виробляються додатками або призначені їм, перехоплює. Увесь небажаний вхідний трафік не досягає захищених пристроїв;
- проксі - це міжмережний екран, установлений на проксі-сервері, який перевіряє весь трафік і дозволяє або відхиляє пакети на основі налаштованих правил. Проксі-сервер − це сервер ретрансляції між клієнтом і сервером призначення в Інтернеті.
Програмні та апаратні міжмережні екрани захищають дані й обладнання в мережі від несанкціонованого доступу. Брандмауери потрібно використовувати на додаток до ПЗ безпеки. На рисунку 1 наведено порівняння програмних і апаратних міжмережних екранів.
Для налаштування параметрів апаратного брандмауера на Linksys E2500, як показано на рисунку 2, використовуйте наступні дії:
Security > Firewall > (Безпека > Міжмережний екран) , виберіть Enable (Увімкнути) для SPI Firewall Protection. Потім виберіть інші Інтернет-фільтри та веб-фільтри, необхідні для захисту мережі. Клацніть Save Settings > Continue (Зберегти параметри > Продовжити)
ПРИМІТКА. Навіть у захищеній мережі для додаткової безпеки необхідно включити вбудований міжмережний екран операційної системи. Окремі програми можуть правильно працювати тільки при коректному налаштуванні брандмауера.
Демілітаризована зона (DMZ)
DMZ − це підмережа, що надає сервіси мережі, до якої немає довіри. У DMZ часто розміщуються поштові сервери, веб-сервери або сервери FTP, тим самим трафік, що використовується сервером, не потрапляє до локальної мережі. Це захищає внутрішню мережу від атак за допомогою трафіку із зовнішньої мережі, але ніяк не захищає сервери, які знаходяться в DMZ. Часто трафік в DMZ та з неї захищається міжмережним екраном або проксі.
На Linksys E2500 можна створити DMZ для одного пристрою шляхом пересилання трафіку всіх портів з Інтернету на певну IP-або MAC-адресу. У DMZ може перебувати сервер, ігровий комп'ютер або веб-камера, щоб ці пристрої були доступні всім. Однак пристрій у DMZ незахищений від атак хакерів через Інтернет.