Пакетные фильтры и прокси
Прежде чем воевать с брандмауэром (он же firewall), стоит разобраться, что
это такое и зачем оно нужно. Практически все локальные брандмауэры представляют
собой тривиальные пакетные фильтры, сидящие на интерфейсе и пропускающие сетевой
трафик через себя. Методы фильтрации самые разнообразные, но далеко не
безупречные.
Первые локальные сети подключались к интернету кишками наружу, то есть
напрямую. Все узлы получали действительные IP-адреса, видимые отовсюду. И если в
локалке имелся SQL/WEB/FTP-сервер или "расшаренные" ресурсы, к ним мог
подключаться кто угодно. Пароли на доступ, как водится, отсутствовали или
выбирались довольно предсказуемым образом, что делало атаку тривиальной. Вот
тогда-то брандмауэры и появились.
Брандмауэр стоит между интернетом и локальной сетью, внутрь которой никого не
пускает, то есть подключиться к расшаренным ресурсам или корпоративному серверу
снаружи уже не получится. Если же сервер должен быть виден извне локальной сети,
он располагается в так называемой демилитаризованной зоне, или, сокращенно, DMZ,
причем доступ из DMZ в локальную сеть обычно закрыт. Даже если хакер поразит
DMZ-сервер, он все равно не сможет проникнуть в остальные компьютеры. Еще
брандмауэр может ограничить выход в интернет, например запретить сотрудникам
компании заходить на сервера типа www.porno.com или заблокировать некоторые
порты, скажем на 4662 - стандартный порт Осла.