Сертифицированное комплексное решение для организации и контроля доступа в Интернет. Не требует дорогостоящего сетевого оборудования, обеспечивает гибкую тарификацию, надежную сетевую защиту, распределение загрузки, точный учет и статистику, экономию трафика и рабочего времени.
Почему IT
Российская разработка
Traffic Inspector разработан российской компанией с многолетним опытом в соответствии с потребностями отечественного IT-рынка и учетом требований Российского законодательства.
Двойная сертификация
Traffic Inspector имеет сертификат соответствия в области связи и телекоммуникаций (ССС) на биллинговую систему и сертификат соответствия ФСТЭК.
Многоуровневая защита
Помимо сетевого экрана и антивирусной проверки трафика в состав Traffic Inspector входит система блокировки высокой сетевой активности, которая защищает и от еще неизвестных вирусов.
Простота установки и использования
Программа проста в установке и администрировании. Работая на операционной системе Microsoft Windows, не требует специальных настроек: все, что работало ранее, будет работать и после установки программы - потребуется только авторизация пользователей.
Универсальный набор функций
Возможности программы включают в себя организацию доступа, контроль и учет, правила, сетевой экран, прокси-сервер, блокировку рекламы, сайтов, спама, антивирусную защиту, управление загрузкой канала, экономию затрат.
Возможности
Доступ в Интернет. NAT, прокси-сервер, VPN, AD
Организация интернет-доступа.
Организация доступа в Интернет на современном предприятии это не просто установка маршрутизатора. Для обеспечения непрерывных и качественных бизнес-процессов в компании необходимо настроить подключение внутренней офисной сети к провайдерам Интернета с использованием различных каналов и протоколов передачи данных. Нужно сразу задуматься о том, как организовать доставку трафика клиент-банков, IP-телефонии, почтового сервера, баз данных и сайтов. Будут ли работать пользователи напрямую, через прокси-сервер и в чем отличие. Потребуется ли хождение внешнего трафика внутрь сети, если кто-то из сотрудников работает через VPN с домашнего компьютера или из командировки. Если используется служба доменов Active Directory, то логично ее использовать в целях аутентификации пользователей для интернет-доступа.
Что еще могли забыть? Ну, конечно же, нужны резервирование каналов, публикация веб-сервисов или почтовых служб, расширенная маршрутизация, портмаппинг, приоритезация и много других умных слов. Расскажем обо всем чуть подробнее и объясним, чем нам сможет помочь такая программа, как Traffic Inspector.
Прямой доступ. Работа через NAT.
Самым простым и надежным способом подключения внутренних компьютеров к всемирной паутине является NAT – трансляция адресов и портов наружу при прохождении трафика через шлюз. В этом случае каждый компьютер в сети работает напрямую, служба NAT прозрачно транслирует во внешнюю сеть все его запросы. Это самый универсальный способ предоставления доступа в Интернет, когда не нужно дополнительно настраивать программы, а Интернет как бы «сразу есть» на любом компьютере. Traffic Inspector помогает настроить службу NAT для Microsoft Windows, а также может быть установлен на уже настроенную сеть. Достаточно создать пользователей (либо подключить их из домена) и выбрать способ их авторизации.
Работа через прокси-сервер.
Другой способ доступа в Интернет – через прокси-сервер. В этом случае все запросы транслируются сервером на уровне протоколов приложений и требуют поддержки клиентских программ. Прокси-сервер в Traffic Inspector поддерживает все необходимые протоколы и может работать через HTTP, HTTPS, FTP и SOCKS. Есть возможность использовать «прозрачный» режим работы с сайтами, когда настройка клиентских браузеров не производится, но все веб-запросы все равно проходят через прокси-сервер.
Преимущества работы через прокси-сервер состоят в возможности кэширования посещаемых ресурсов и блокировке элементов сайта (баннеров, мультимедиа, видео, флеш и т.д.). Для комфортной работы в Интернете и надежного контроля трафика рекомендуется использовать совместный доступ: прокси-сервер для сайтов и NAT для других служб.
Способы аутентификации. Active Directory и VPN.
Использование Traffic Inspector подразумевает создание для каждого пользователя отдельной учетной записи. Если домен уже настроен учетные записи пользователей можно подгрузить из Active Directory.
Traffic Inspector позволяет идентифицировать клиента разными способами: по имени и паролю, через домен, по IP и MAC, VLAN и через VPN. Контроль трафика осуществляется по всем пользователям, а доступ и ограничения могут быть настроены по группам, например, разделив сотрудников и руководство.
Специально для идентификации пользователя создана удобная программа-агент, которая упрощает авторизацию и служит для отображения баланса и расходов трафика и управления экономией (персональной фильтрацией и кэшированием на прокси-сервере). Пользователи также могут использовать веб-вариант этого агента. В этом случае его не нужно устанавливать – он сможет работать на любой операционной системе через браузер.
Сертифицированная защита сети. Межсетевой экран и антивирусы.
Для корпоративной сети необходима комплексная защита и сейчас уже не требуется никому доказывать, что на всех компьютерах надо поставить антивирус. Это уже стандарт. Мы же поговорим о безопасности той самой точки, что «смотрит наружу». Это шлюз, через который организован интернет-доступ.
Межсетевой экран (Firewall) с сертификатом ФСТЭК.
Межсетевой экран, его также называют фаервол (от англ. Firewall) или брандмауэр на шлюзе служит для защиты локальной сети от несанкционированного доступа извне, от хакерских атак, попыток взлома или кражи информации. Он обеспечивает безопасный доступ в Интернет корпоративных пользователей и удаленное подключение пользователей к ресурсам корпоративной информационной системы. Причем, если в сети предприятия ведется работа с персональными данными, то требуется уже межсетевой экран, сертифицированный Федеральной службой по экспортному контролю (ФСТЭК). Эти требования уже вступили в силу вместе с законом ФЗ-152 «О защите персональных данных».
Но вернемся к сетевому экрану, и как он работает в Traffic Inspector? Firewall блокирует внешние запросы (попытки подключения) из Интернета, при этом прозрачно пропуская все исходящие запросы. Служба Traffic Inspector четко разделяет все запросы и автоматически разрешает входящие соединения, если они соответствуют политике безопасности или созданы при работе прокси-сервера или почтового шлюза. Гибкая система правил межсетевого экрана позволяет запрещать или разрешать соединения по многочисленным параметрам: адресам, сетям, протоколам и портам.
Защита от вирусов и троянов. Шлюзовые антивирусы.
Антивирусные модули в Traffic Inspector отвечают за защиту корпоративной сети от вредоносного ПО, вирусов и троянов. Они обеспечивают безопасность трафика, проходящего через прокси-сервер и почтовый шлюз программы, лечат зараженные файлы, блокируют вредоносные программы и запрещают потенциально опасное содержимое.
В Traffic Inspector интегрируются модули антивирусной защиты на основе технологий Kaspersky Lab и Panda Security. Имеется возможность двойной проверки трафика обоими модулями одновременно, что повышает степень защиты от новых вирусов при сетевых эпидемиях. Кроме того, модули совместимы с любыми другими антивирусами, которые установлены в сети.
Детектор сетевой активности.
Кроме стандартных средств защиты в Traffic Inspector входит система обнаружения чрезмерной сетевой активности, которой характеризуются сетевые вирусы. Даже если вирус еще неизвестен антивирусным системам, Traffic Inspector может быть настроен на перехват и блокировку подобных ситуаций, отслеживая сетевую активность пользователей, отключая им доступ и оповещая администратора.
Защита от фишинга.
Модуль Phishing Blocker в Traffic Inspector предназначен для защиты от посещения сайтов-фальшивок, которые могут выглядеть точь-в-точь, как известные сайты онлайн-банкинга или приема платежей. До посещения сайта модуль проверяет ссылку на наличие угроз в постоянно обновляемом Google черном списке. Присвоение рейтинга позволяет произвести фильтрацию нежелательного контента, разрешить доступ только к контенту, имеющему доверие, а также иметь отчеты по посещаемым ресурсам в контексте проверенного рейтинга.
Контроль интернет-трафика. Мониторинг и статистика доступа.
Без контроля невозможно организовать успешный бизнес. С этим согласится любой успешный руководитель. Контроль необходим как за сотрудниками организации, так и за внешними поставщиками. Если рассматривать ситуацию с точки зрения интернет-доступа, то необходимо контролировать активность в Сети каждого пользователя, а также внешний трафик, потребляемый у провайдера. Программа Traffic Inspector как раз и создана для контроля трафика пользователей и любых внешних подключений.
Контроль трафика пользователей и компьютеров в сети.
Traffic Inspector позволяет оперативно контролировать сетевую активность для каждого пользователя. Монитор работы и сетевая статистика покажет кто, где и что делает в Интернете, отобразит текущие подключения к сайтам, скорость, количество соединений.
Конечно, совсем необязательно постоянно мониторить текущее состояние шлюза и подключений к нему. Все данные о соединениях и работе пользователей сохраняются в базу данных и могут быть просмотрены в любое удобное время в виде различных отчетов, как простых, так и детализированных.
Детальные отчеты в Traffic Inspector позволят узнать, какие интернет-ресурсы наиболее посещаемы, кто тратит рабочее время на социальные сети и развлечения, кто расходует больше всего трафика и нагружает каналы доступа. После того, как статистика собрана, можно приступать к запретам и блокировке трафика.
Контроль внешних интернет-соединений.
Контроль внешних сетей реализован за счет внешних счетчиков для учета общего трафика, потребляемого у провайдера. Контролируемым счетчикам можно задавать лимиты для предупреждения и блокировок при превышении которых выдается оповещение администратора или блокировка. При срабатывании лимитов на контролируемых счетчиках может быть запущено любое внешнее приложение.
Отдельные информационные счетчики позволяют вести учет и статистику различного трафика (по безопасности, заблокированным пакетам, по сетям, серверам, протоколам и портам).
Мониторинг и контроль внешних счетчиков также, как и контроль пользователей доступен в виде оперативного мониторинга и отчетов за произвольный интервал времени.
Блокировка сайтов, контентная и URL-фильтрация. Правила по типам, группам и категориям.
Разные сайты для разных категорий пользователей могут иметь различное значение. Например, для менеджера по продаже обуви изучение обувных интернет-магазинов необходимо для работы. Если же секретарь посещает подобные ресурсы, совершенно ясно, что делает она это в личных целях, отвлекаясь от рабочего процесса.
Тоже самое с социальными сетями. Большинству руководителей не понравится общение сотрудников в социальных сетях в рабочее время. Но, например, HR-менеджеру или специалисту по SMM или пиарщику, данные ресурсы пригодятся в профессиональной деятельности. Поэтому и необходима гибкая настройка блокировки, запретов и фильтрации.
Фильтрация. Правила, запреты и блокировки.
Traffic Inspector с помощью прокси-сервера (который не требует специальной настройки, а работает в «прозрачном» режиме) позволяет закрывать доступ к определенным ресурсам по многочисленным параметрам, по группам пользователей, IP-адресу, подсети, доменному имени, элементу строки, формату и размеру файла, а также регулярным выражениям.
Вместо простой блокировки сайта или файла можно сделать подмену содержимого или перенаправление на другой сайт. То есть вместо запрещенных сайтов можно отобразить, к примеру, фотографию директора или просьбу не отвлекаться от работы.
Встроенное обновление DNS позволяет оперативно блокировать сайт по имени, даже если у него сменился адрес. Регулярные выражения помогают запретить сайты даже по частичному вхождению строки в заданную схему (так называемой «похожести»). Это полезно для блокировки сайтов-двойников, которые создаются специально для обхода фильтров (например, все сайты-зеркала вида odnoklassniki-tut.ru, mirror-odnoklassniki.com могут быть запрещены всего одним правилом). Списки можно экспортировать из внешних файлов и применять повторно для разных групп.
Экономия трафика, времени и денег. Блокировка баннеров и кэширование.
Каждый владелец бизнеса стремиться к тому, чтобы его компания работала эффективно, приносила прибыль и развивалась. При этом большинство бизнесменов понимает, что вкладывать средства в бизнес необходимо, только делать это нужно рационально, что подразумевает экономию, в том числе рабочего времени и трафика.
По данным различных соцопросов от 30 до 60% интернет-активности офисных сотрудников не имеет отношения к работе. Как правило, это просмотр роликов, общение в соц. сетях и форумах, посещение развлекательных сайтов и других непрофильных интернет-ресурсов. Кроме того, пользователей отвлекают назойливая реклама и баннеры.
Повышение эффективности и уменьшение затрат.
Калькулятор эффективности использования интернет-соединений поможет оценить потери компании, а программа Traffic Inspector поможет уменьшить затраты. Как?
В состав Traffic Inspector входит полнофункциональный прокси-сервер со всеми его преимуществами, а благодаря его тесной интеграции с прочими возможностями системы он превращается в уникальный инструмент контроля и экономии.
Одной из самых полезных возможностей прокси-сервера является способность анализировать запросы пользователя и загружаемые сайты и их элементы и совершать различные действия в зависимости от заданных правил. Действия могут быть самые разнообразные – другой сайт, подмена файлов или картинок.
Блокировка баннеров, всплывающих окон и прочей рекламы.
Для фильтрации рекламы, социальных виджетов и всплывающих окон к программе реализован дополнительный модуль Adguard. В нем используется новая Displace-технология, позволяющая на уровне трафика убирать рекламу и всплывающие окна прямо из тела страницы в любом браузере и на любой платформе.
Модуль полностью готов к работе, не требует обучения и дополнительных настроек. Он по умолчанию содержит листы фильтрации, автоматически обновляется несколько раз в неделю, поддерживается в актуальном состоянии и соответствует реалиям российского Интернета.
Adguard повышает эффективность работы в Интернете, ведь пользователи не отвлекаются на просмотр рекламы. Баннеры и контекстная реклама напрямую дисплейсится со страниц в любых браузерах и на любых платформах. А за счет исключения баннеров и другой рекламы со страниц, просматриваемых пользователями, экономится до 40% интернет-трафика и до 70% ускоряет время загрузки страниц, а тем самым экономится и рабочее время.
Эффективное кэширование.
Другой немаловажной возможностью прокси-сервера Traffic Inspector является управляемое кэширование получаемых данных для экономии трафика. Все интернет-ресурсы, проходящие через прокси, сохраняются для повторного использования. Безусловно, часть сайтов не требует кэширования (например, новости или форумы) - для этого можно задать исключения или воспользоваться временным отключением кэша. Каждый пользователь может самостоятельно управлять своим персональным кэшированием и блокировкой в разрешенном ему объеме через специальную программу-агента. За счет такого комплексного подхода общая экономия трафика может превышать 50%.
Прокси-сервер Traffic Inspector поддерживает все необходимые протоколы и может работать через HTTP, HTTPS, FTP и SOCKS. Кроме того, в прокси используется «прозрачный» режим работы с сайтами, когда настройка клиентских браузеров не производится, но все веб-запросы все равно проходят через прокси-сервер.
Управление скоростью интернет-доступа. Динамический шейпер, распределение загрузки, приоритеты.
Несмотря на то, что в последнее время интернет-провайдеры предоставляют организациям высокоскоростной доступ в Интернет, скорости интернет-соединения не всегда может хватать для обеспечения нормальных бизнес-процессов, если, например, несколько сотрудников тратят рабочее время и пропускную полосу канала на просмотр видео-роликов в Интернете.
Или, может быть один сотрудник качает из Интернета файлы, а менеджеры отдела продаж жалуются на плохую связь по IP-телефонии? Для решения данных проблем в Traffic Inspector имеется возможность управления приоритетом сетевых соединений, что гарантирует необходимую пропускную полосу канала важным службам.
Ограничить скорость интернет-доступа.
Сетевые драйверы Traffic Inspector позволяют реализовать гибкое управление скоростью доступа пользователей, или, говоря другими словами, настроить ширину канала. Кроме индивидуальных настроек по отдельным пользователям, можно указать ограничение по скорости работы группы. В этом случае выделенная полоса будет динамически распределяться между активными пользователями, но в рамках их индивидуальных ограничений. А специально для провайдеров предусмотрено дополнительное ограничение скорости при работе в кредит.
Ограничения по пакетам и сессиям.
Ограничить можно не только скорость, но и количество пакетов, получаемых в секунду, количество одновременно открытых соединений (сессий), а также запретить многопоточную закачку через прокси-сервер. Эти механизмы служат для регулировки избыточной нагрузки сервера, которую могут создавать пользователи при заражениях вирусами или чрезмерных увлечениях файлообменными сетями и скачиванием файлов.
Правила и приоритеты скорости для трафика.
Настройки ограничений в полном объеме поддерживаются системой правил Traffic Inspector. С их помощью можно менять скорость нужного трафика или устанавливать его приоритеты (например, для трафика IP-телефонии рекомендуется ставить самый высокий приоритет, чтобы передавать его без задержек). А вот файлы архивов или мультимедиа-файлы, наоборот, могут иметь пониженный приоритет, чтобы не мешать работе важных сетевых служб.
Настройка и управление маршрутизацией. Advanced Routing, перенаправление трафика, публикация служб, резервные каналы.
Маршрутизация трафика.
Обеспечение эффективного доступа в Интернет в современном офисе – дело не простое. Трафик в сети разный: веб-трафик (трафик на сайты, видео-трафик, изображения, архивы); голосовой (Skype, IP-телефония); трафик клиент-банков, отчетности и т.д. Всем этим многообразием трафика нужно управлять, направляя его в нужное русло и транслируя его различным компьютерам в локальной сети. Это и есть маршрутизация.
Как правило, функционала простого роутера не достаточно, чтобы решить поставленные задачи и обеспечить бесперебойную работу компании, поэтому в Traffic Inspector созданы различные инструменты для настройки и управления расширенной маршрутизацией.
Расширенная маршрутизация - Advanced Routing.
За управление загрузкой каналов доступа в Traffic Inspector отвечает Advanced Routing (расширенная маршрутизация или роутинг). Эта система позволяет полноценно использовать несколько подключений и направлять нужный трафик, а также трафик отдельных пользователей или групп на указанные каналы доступа. С помощью правил можно гибко управлять этими перенаправлениями, задавая расписания, протоколы, адреса, сети и порты. Особенно полезна эта функция будет тем, кто использует спутник в качестве одного из каналов доступа для минимизации расходов или уменьшения нагрузки на основном канале. А в случае если каналы различаются по скорости или стоимости, то можно распределить по ним виды трафика или, к примеру, типы файлов.
Перенаправление запросов.
Довольно часто случается ситуация, когда ряд запросов в Интернет нужно перенаправить на специальный порт другого компьютера в сети. Это может быть ситуация для контроля нежелательной переписки через ICQ, для трансляции исходящей почты через специальный шлюз или использования стороннего прокси-сервера. Специально для таких случаев в Traffic Inspector разработана система перенаправления исходящих запросов на любые, заданные правилами сервера и порты.
Публикация служб и портов (Port Mapping).
Мастер публикации служб в Traffic Inspector позволит легко и гибко управлять настройками внешнего доступа к службам Microsoft, размещенными внутри сети. Вся работа по созданию правил публикации автоматизирована. Функционал программы позволяет синхронизировать правила публикации со службой RRAS и ICS, автоматически создавать пользователей и правила сетевого экрана при публикации, публиковать диапазоны портов в одно действие, осуществлять поиск сервера по имени в сети.
Резервные каналы.
Даже у самого лучшего провайдера иногда случаются падения и проблемы с подключением. Именно поэтому предприятия стремятся использовать не один, а как минимум два канала доступа, делая второй резервным. Traffic Inspector позволяет отслеживать состояние основного соединения и автоматически переключаться на резервное и обратно.
Учет трафика. Сертифицированная биллинговая система. Подсчет, лимиты, автоматизация.
Безлимитный Интернет, к сожалению, есть далеко не везде. Но даже там, где провайдер не ведет учет трафика, считать его все равно нужно, чтобы знать, чем именно «забит» канал и в каком объеме. Кроме того, сейчас все большую популярность набирает беспроводное подключение, увеличивается зона охвата 3G, а там без учета трафика не обойтись.
Учет трафика. Подсчет, лимиты и счетчики.
Traffic Inspector учитывает весь трафик, проходящий через шлюз. Благодаря специальному драйверу, учитывается трафик, проходящий через сетевые интерфейсы, NAT, прокси-сервер и почтовый шлюз программы. Каждый сетевой пакет анализируется и подсчитывается с точностью до байта.
Учет трафика четко разделяется на «внешний» и «внутренний». Внешний – это трафик, полученный от провайдера, внутренний – отданный пользователям. Внешний трафик может быть детально разделен по подключениям, провайдерам, серверам, сетям и протоколам – то есть можно всегда получить детальную картину общего потребления трафика или создать отдельные счетчики трафика с предупреждениями и блокировками при достижении определенного лимита.
Сертифицированная биллинговая система.
Подсчет трафика пользователей производится сертифицированной МинСвязью биллинговой системой. Учет может вестись в мегабайтах, в рублях или, например, тугриках. Тарифы могут быть общими для всех, специальными для каждой группы или индивидуальными. Можно задать расписания доступа, использовать различные подключения для разных групп, ограничения по трафику, скорости или сессиям, настроить пределы кредитования. Отдельно можно задать скидки и указать бесплатный трафик.
Пересчет данных о балансе происходит по каждому пакету, так что блокировка по превышению срабатывает практически мгновенно, исключая перерасход трафика. Состояние лицевого счета, оплаты, причины блокировки, свое потребление трафика и сетевую статистику пользователи могут посмотреть в своем личном кабинете.
Если в сети есть свой почтовый сервер, то для тарификации входящей почты можно использовать почтовый шлюз Traffic Inspector, что дает возможность вести учет по факту получения почты сервером. Кроме того, почтовый шлюз – это отличный способ для фильтрации нежелательных писем и спама.
Стоит отметить возможность учета трафика и при размещении Traffic Inspector вне шлюзового сервера. В этом случае настраивается так называемый «режим прослушки», и подсчет ведется по анализу пакетов, передаваемых в сети. Этот способ также применяется, когда доступ в Интернет обеспечивается специализированным оборудованием и установить программу на шлюзе невозможно.
Решение для провайдеров - Billing Operator.
Специально для провайдеров, домовых сетей и гостиниц к программе создан дополнительный модуль Billing Operator, который превращает программу в сертифицированную автоматизированную систему расчетов за телематические услуги связи, в состав которой входит система работы по картам предоплаты и интерфейс работы с договорами, счетами, актами и книгой продаж.
Traffic Inspector – это расширяемая платформа. Документированный интерфейс автоматизации и встроенного веб-сервера с поддержкой современных технологий .NET и C# для генерации динамического контента позволяет легко расширять его возможности под различные задачи.
Почтовый шлюз. Антиспам и антивирус для почты.
Работа современной организации немыслима без общения по электронной почте. Как только организация становится чуть крупнее небольшого офиса, у нее появляется почтовый сервер, где хранится вся корпоративная переписка, база контактов, назначаются совещания и ведутся обсуждения. На этот почтовый сервер также поступает вся входящая корреспонденция. Ее содержимое может быть совершенно разным – тут и письма от партнеров или заказчиков, тут и реклама (спам), а также новые образцы вирусов, ведь почтовые сообщения - один из самых быстрых способов для распространения вредоносных программ.
Для контроля и безопасности почты в Traffic Inspector реализован почтовый шлюз, через который проходит вся входящая почта. Письма проверяется на вирусы установленными антивирусными модулями. Можно установить несколько модулей для увеличения уровня защиты. Реализована защита и от нежелательной рекламы (спама).
Почтовый шлюз и контроль почты.
Для контроля входящих почтовых сообщений и фильтрации спама в программе используется почтовый (SMTP) шлюз. Почтовый шлюз подразумевает использование внутреннего почтового сервера (например, Microsoft Exchange) и служит для того, чтобы учитывать и блокировать сообщения по заданным критериям до того, как они попадут на почтовый сервер. Шлюз анализирует заголовки и окружение сообщения до его загрузки и позволяет не загружать канал доступа лишними сообщениями, если они заведомо спамерские или не имеют получателей.
Почтовый шлюз тесно связан с пользовательскими учетными записями, поэтому каждому пользователю можно сопоставить его электронные адреса и вести учет личной входящей почты. Подробный отчет по приходящей корреспонденции поможет понять, что и кому приходило, а гибкая система правил позволит настроить маршрутизацию или дополнительную фильтрацию почтового трафика.
Антивирусная защита почтовых сообщений.
Весь почтовый SMTP-трафик, проходящий через шлюз Traffic Inspector, проверяется всеми антивирусными модулями, которые установлены в системе. Система управления антивирусной защитой позволяет индивидуально указать, почту каких пользователей или групп нужно проверять, а какие можно исключить из проверки. Срабатывания почтовой антивирусной защиты попадают в общий отчет по работе антивирусов с отметкой пользователя, которому поступило зараженное письмо.
Фильтрация спама. AntiSpam и RBL.
Для блокировки нежелательной почты шлюз Traffic Inspector предлагает ряд методов. Самым простым из них является блокировка сообщений, содержащих в заголовке множество получателей, количество которых превышает заданный предел. Есть проверка адреса и домена отправителя, блокировка сообщений по «черным» спискам, правила доставки.
Для почтового шлюза разработан отдельный модуль Traffic Inspector AntiSpam, который позволяет анализировать получаемые сообщения, обучать систему, указывая нежелательные сообщения, помечать их или изменять весовой коэффициент для дальнейших операций шлюза над ними.
Дополнительным методом защиты служит использование модуля фильтрации сообщений по результатам анализа адресов в публичных «черных» списках (RBL-служб, где ведется учет серверов, производящих рассылку спама). В модуле содержится перечень наиболее распространенных RBL-служб, к которым он обращается для проверки адресов и доменов отправителей. При срабатывании той или иной службы сообщению присваивается определенный весовой коэффициент, добавляется отметка в заголовок или тему - таким образом можно блокировать спам или перенаправлять его в папку нежелательной почты.
Также в модуле фильтрации есть возможность проверить IP-адрес на попадание в публичные «черные» списки RBL, что позволяет вовремя исправить ситуацию, если ваш сервер вдруг попал в разряд подозрительных.
Удаленное администрирование. Консоль и доступ через веб-сервер.
Трудно переоценить преимущества, которые дает удаленное администрирование. Это постоянный мониторинг работы сети, интернет-доступа и пользователей, высокая скорость реагирования в случае аварийных ситуаций и поддержка ИТ-структуры в компании в рабочем состоянии в любое время независимо от географического положения системного администратора.
Удаленное управление через MMC-консоль.
Для настройки, работы с Traffic Inspector и просмотра отчетов совсем необязательно подключаться к серверу напрямую или по RDP - достаточно установить удаленную консоль управления, которая сократит издержки на пересылку визуального изображения рабочего стола сервера и может работать даже на небольших скоростях. Консоль администрирования Traffic Inspector использует стандартную оболочку Microsoft Management Console (MMC), что позволяет создавать удобные оснастки с общим деревом для управления серверами и службами сети.
Доступ через веб.
Отдельно стоит отметить возможности встроенного веб-сервера: он позволяет просматривать отчеты и статистику, а также отправлять сообщения и пополнять баланс пользователям.
Пользователям доступна их персональная статистика, отчеты по трафику и сетевым соединениям. А провайдеры могут использовать веб-сервер для авторизации, ввода карт предоплаты и смены тарифных планов их клиентами.
Характеристики
Минимальные системные требования
-
Процессор Intel Pentium 4 1.4 ГГц.
-
1024 Мб оперативной памяти.
-
400 Мб свободного места на жестком диске (для дальнейшей работы потребуется дополнительное место под файлы кэша и статистики).
-
Монитор и видеоадаптер с разрешением 1024 на 768.
-
Операционная система Microsoft Windows XP/2003/Vista/2008/7/2008 R2 или выше (ОС х86 и x64).
-
Подключение к сети Интернет.
Внутренние и внешние сети - протоколы и топология.
-
Сервер может работать с несколькими внутренними интерфейсами в сложной по топологии сети.
-
Поддерживаются интерфейсы 802.3 (Ethernet), 802.11 (Radio Ethernet), WAN PPP, WAN VPN (PPTP, L2TP).
-
Работает совместно с NAT от Windows. Поддерживается RAS (Dial-out), VPN (PPTP, L2TP), PPPoE.
-
Работает с RAS сервером (Dial-In клиенты), поддерживаются как модемные соединения, так и VPN (PPTP, L2TP).
-
Внутренние сети могут быть описаны как локальные (например внутриофисная сеть) или публичные (например домовая). Для разных сетей могут использоваться разные политики доступа.
-
Для съема трафика пользователей через другие сервера внутренней сети может также использоваться специальный режим сниффера ("прослушки").
-
Сервер может работать с несколькими внешними интерфейсами, т.е. может быть несколько подключений к сети Интернет.
-
Для работы с динамическими внешними интерфейсами имеется режим автоматического их выбора.
-
Обеспечивается корректная работа при разделении входящего и исходящего трафика на внешних интерфейсах (например, при работе через спутник).
-
Для персонального режима работы используется внутренний IP интерфейс (127.0.0.1). В этом случае назначение других внутренних интерфейсов запрещено.
-
Реализована возможность работы клиентов на терминальном сервере.
-
Имеется поддержка протокола IEEE 802.1Q (Tag based VLAN).
Авторизация пользователей.
-
Авторизация по сетевому адресу - IP, MAC или вместе. Также можно задать диапазон IP адресов.
-
Авторизация по имени и паролю. Может использоваться при работе с прокси сервером или через клиентского агента с использованием как собственных паролей, так и через домен сети Windows. Поддерживается авторизация с разных доменов.
-
Запись MAC клиентов авторизации в таблицу статических ARP операционной системы.
-
Авторизация по адресам электронной почты - используется в SMTP шлюзе.
-
В качестве дополнительно параметра авторизации можно использовать Vlan ID.
-
Авторизация через API. Позволяет использовать сторонние программы.
-
Контроль нарушений правил авторизации. В программе ведется учет нарушений доступа, производится запись этих событий в сетевую статистику и журнал, а также есть возможность оповещать администраторов по электронной почте.
-
Поддерживается 8192 пользователей и 256 групп.
-
Автоматическое перенаправление не авторизованных пользователей на специальную информационную страницу встроенного Веб-сервера (удобно для Wi-Fi сетей и подключении новых клиентов в домовых сетях).
Ограничения работы пользователей.
-
По датам.
-
По расписанию. Может быть задано индивидуально для пользователя, для группы или сразу для всех.
-
По доступу к ресурсам. Имеются групповые и общие фильтры на запрещение и разрешение. Фильтры применяются на IP уровне для любого трафика (IP адреса, протоколы и порты), так и на уровне приложений при работе через прокси (HTTP, FTP, URL, типы данных, regular expressions). Вместо IP адресов всегда можно задавать и имена хостов, что описание фильтра делает независимым от изменений адресов ресурсов.
-
По IP и MAC адресам клиента. Для пользователей с авторизацией по имени это может использоваться для введения дополнительных ограничений.
-
По доступу к службам (NAT, роутинг, прокси-сервер, SOCKS-сервер).
-
По количеству TCP сессий. Это ограничение работает, как через прокси (SOCKS), так и для прямого трафика.
-
Защита от перегрузки сети и сервера Virus Flood Protect. Используется анализ трафика пользователя и блокирует его при переполнении сетевой статистики, свойственной при заражениях компьютера пользователя сетевыми вирусами.
-
Реализована возможность отключения порта управляемого оборудования по SNMP-протоколу с помощью скриптов при измении состояния клиента.
Тарификация.
-
Возможен различный вид учета трафика: по входящему, исходящему, сумме входящего и исходящего и максимальному значению от входящего и исходящего.
-
Есть возможность задания предоплаченного (бесплатного) трафика.
-
Есть возможность тарифицировать время работы клиентов. При этом абонентская плата может начисляться посуточно или поминутно за время реальной работы.
-
Тарифы могут быть изменены задним числом - любое их изменение влечет немедленный пересчет всех данных по билингу. Дополнительно могут задаваться скидки на трафик из кэша, почтовый или любой другой в соответствии заданным в фильтрах критериям.
-
Работа в кредит. При работе клиента в кредит до момента блокировки могут быть применены отдельные политики доступа.
-
Все настройки тарификации могут быть сделаны индивидуальными, групповыми или общими, что позволяет иметь различные тарифные планы.
-
Текущий статус клиента со всеми его параметрами тарификации отображается в реальном времени.
-
Все изменения статуса клиентов могут записываться в журнал для последующей обработки и формирования отчетов.
-
Реализована возможность создания групповых счетов - единый счет для нескольких групп и клиентов.
-
В настройках тарифов есть возможность задать лимиты трафика на сутки, неделю, месяц.
Контроль внешнего трафика.
-
Для учета общего трафика, потребляемого у провайдера, имеются контролируемые счетчики, которые описываются как IP сети. С их помощью можно учитывать трафик от провайдера. Несколько таких счетчиков позволяют вести раздельный учет разного вида трафика (льготный или бесплатный).
-
Для контролируемых счетчиков задаются лимиты - предупреждения, перерасхода и ежедневный, при превышении которых выдается оповещение администратора или (и) данное направление (трафик) может быть заблокировано.
-
При срабатывании блокировок на внешних счетчиках может быть запущено любое внешнее приложение.
-
Для дополнительного анализа общего потребляемого трафика могут быть заданы и внешние информационные счетчики, где есть дополнительная возможность анализировать трафик по IP протоколам и портам.
-
Данные по внешним счетчикам могут отображаться как в реальном времени и записываться в журнал для формирования отчетов.
Сетевая статистика.
-
Для пользователей и внешних счетчиков может быть включен сбор сетевой статистики в контексте IP адресов, протоколов, портов и DNS-имен.
-
Есть возможность индивидуально или для всех задавать степень детализации - интервал анализа и количество активных соединений.
-
Текущая статистика может отображаться в реальном времени и записываться в журнал для последующего анализа и формирования отчетов.
-
Для дополнительного анализа хостов и сетей используется сервис WhoIs и NetGeo.
-
Предусмотрена возможность записи сетевой статистики во внутреннюю СУБД программы, а также синхронизация внутренней СУБД с внешней базой на MSSQL 2005, либо MySQL, либо PosrgreSQL.
Прокси-сервер.
-
Протоколы - HTTP/1.1, FTP, SOCKS 4/5.
-
Аутентификация - BASIC (открытым паролем) или интегрированная через домен Windows (NTLM v. 1/2).
-
Кэширование - есть много настроек для выбора оптимальных параметров с точки зрения экономии трафика.
-
Индивидуальная гибкая настройка параметров кэширования для отдельных ресурсов.
-
Кэш хранится в одном файле СУБД, при этом полностью исключена его внутренняя фрагментация. Все индексы кэша хранятся в оперативной памяти, что обеспечивает высокую скорость работы с кэшем.
-
Фильтрация контента - прокси сервер использует общие с IP фильтрами списки, но для него есть возможность также задавать тип контента и вести анализ протокола и URL вплоть до контекстного поиска с помощью выражений regular expressions. Это позволяет, например, легко реализовать эффективную фильтрацию баннеров.
-
Есть поддержка метода HTTP CONNECT - через прокси сервер в этом режиме может работать SSL, FTP или любое другое TCP приложение, позволяющее работать через HTTP туннель.
-
FTP через HTTP (метод GET) - прокси сервер генерирует HTML страницы, позволяя работать с FTP серверами в режиме чтения. При этом работает автоматическое переключение между активным и пассивным режимами для протокола FTP.
-
Авторизация - сквозная. Если пользователь не авторизовался, то по необходимости запрашивается аутентификация через прокси или SOCKS сервер.
-
Автоматическое конфигурирование броузеров, в соответствии принятым стандартам. Прокси сервер выдает клиентам стандартный WPAD.DAT JAVA скрипт для их конфигурирования. Есть возможность задания в нем LAT (таблицы локальных адресов). Также может быть использовано принудительное конфигурирование броузеров через клиентского агента.
-
Форвардинг HTTP запросов на другой прокси сервер.
-
Блокировка HTTP трафика мимо прокси сервера.
-
Оперативное управление режимами фильтрации и кэширования со стороны клиента.
-
Имеется возможность выборочно включить запись в журнал всех запросов через прокси сервер.
SMTP-шлюз.
-
Публикует снаружи один внутренний SMTP-сервер.
-
Запрещает открытые relay (пересылки), что позволяет использовать внутри сети самые простые почтовые сервера.
-
Есть проверка адресов отправителей на достоверность их домена.
-
Есть проверка хостов отправителей с помощью служб RBL, базирующихся на DNS. Многопоточная реализация позволяет задействовать большое количество служб без внесения дополнительных задержек. Через RBL также могут проверяться и все промежуточные SMTP-сервера анализом заголовков сообщений.
-
Имеются "черные списки" хостов отправителей, которые могут заполняться как автоматически, так и вручную. Автоматическое занесение в "черные" списки хостов, отфильтрованных через RBL, позволяет существенно экономить трафик при массовой рассылке спама с них за счет исключения последующих запросов на RBL службы.
-
Есть "белые" списки, описывающие отправителей, для которых фильтрация сообщений применяться не будет.
-
Для анализа отфильтрованной почты ведется подробный журнал, а также может использоваться почтовая рассылка администраторам.
-
Тарифицирует входящую почту для известных получателей - пользователей Traffic Inspector. Для экономии трафика прием почты для неизвестных получателей может быть запрещен.
-
Может быть запрещен также прием почты для отключенных или заблокированных пользователей.
-
Поддерживается интеграция модуля защиты от нежелательной почты Traffic Inspector AntiSpam.
Сертифицированный межсетевой экран (firewall).
-
По умолчанию закрывает все запросы извне, при этом прозрачно разрешая исходящие TCP, UDP и ICMP данные, в связи с чем настройка службы практически не требуется.
-
Динамическая UDP-фильтрация - позволяет корректно отличать входящие UDP запросы от исходящих, прозрачно разрешая исходящие UDP данные.
-
Динамическая фильтрация FTP-DATA. Производится анализ FTP команд PORT и PASV и выставление временных разрешений в firewall. Это позволяет без проблем работать с активным режимом (клиент), так и пассивным (публикуемый сервер).
-
Для разрешения работы различных серверных приложений или других протоколов можно отдельно задать список разрешающих и запрещающих правил.
-
На информационных счетчиках можно вести раздельный учет и анализ отфильтрованного входящего трафика (анализ флуда, сканирования портов и др.).
-
Для защиты самого сервера изнутри сети также может быть включен внутренний firewall. Его функциональность аналогична внешнему. Имеются отдельные настройки этого firewall для локальных и публичных внутренних сетей.
-
Реализована возможность запрета неавторизованого трафика с самого сервера.
Bandwidth control (шейпер).
-
Служба работает по любому трафику, проходящему через сервер. В том числе через прокси сервер и SOCKS.
-
Ограничение индивидуальной скорости работы клиента с отдельной настройкой на прием и передачу.
-
Динамическое ограничение - назначение суммарной максимальной скорости для группы, отдельно на прием и передачу.
-
Ограничение по количеству пакетов. Полезная функция для предотвращения перегрузки сети при эпидемиях вирусов.
-
Назначение в фильтрах типа трафика, который надо исключить из контроля.
-
Выставление отдельных ограничений скорости для конкретного типа трафика.
-
Выставление приоритетов на определенный тип трафика. Эта настройка позволяет менять очередность обработки пакетов во внутренней очереди шейпера и передавать эти данные с минимальными задержками.
-
Для всех правил может быть назначено расписание, что позволяет динамически изменять настройки службы этой в зависимости от времени.
-
При работе через прокси сервер имеется возможность настроить полосу отдельно для разного типа контента.
-
Данные из кэша прокси сервера, а также с локального веб сервера (сервер статистики) ограничениям по скорости не подвергаются.
Advanced routing и перенаправление TCP-соединений.
Расширяет функции роутера Windows. Также эта функция известна как "policy routing" или "source routing".
-
Перенаправление трафика через заданный внешний интерфейс для группы пользователей.
-
Перенаправление трафика через заданный внешний интерфейс для пользователя индивидуально.
-
Применение перенаправления для заданного типа трафика. При работе через прокси можно задать также тип HTTP контента.
-
В фильтрах также можно задать в качестве условия факт перенаправления трафика.
-
Реализован редирект исходящих от клиента TCP-соединений. Редирект удобно использовать, если в локальной сети есть сторонний прокси-сервер или требуется перенаправление клиента на другой интернет-ресурс.
Клиентский сервис.
С помощью специальной программы - клиентского агента - пользователь может самостоятельно:
-
видеть текущий баланс, также можно настроить оповещение, когда средства на счету подходят к концу.
-
переключать уровни фильтрации контента - работать в режиме "сбережения" трафика.
-
переключать режимы кэширования прокси сервера. Это позволяет без проблем просматривать быстро обновляемые ресурсы, имея при этом хорошие показатели экономии трафика за счет кэширования.
-
быстрый доступ в личный кабинет с помощью контекстного меню агента.
-
менять пароль через агент. Администратор может отключить возможность смены пароля в Traffic Inspector.
-
Несколько протоколов авторизации с помощью агента (UDP, HTTP, SSL). При возникновении проблем авторизации по UDP в WiFi сетях можно использовать HTTP или SSL.
-
Встроеный Веб-агент во многом аналогичный по функционалу клиентскому агенту. Установка Веб-агента не требуется, т.к. он запускается из главной страницы встроеного Веб-сервера.
-
Настраиваемые предупреждения в клиентском агенте о блокировке по лимитам групповых счетов.
Кроме того, администратор может разослать быстрое оповещение пользователям, у которых используется клиентский агент.
Встроенный веб сервер с поддержкой запуска скриптов и формирования динамического контента позволяет обеспечить клиентам доступ для просмотра различных отчетов по их работе. Этот сервис полностью задокументирован и может быть легко самостоятельно доработан.
Администрирование.
-
Удаленное управление - для удаленного доступа используется стандартная технология DCOM, консоль управления выполнена как MMC Snap-In, что позволяет ее легко интегрировать с другими инструментами администратора.
-
Ограничение доступа - можно задать группу администраторов в домене Windows или использовать встроенную аутентификацию по паролю.
-
Распределение доступа - можно создать администраторов с ограниченными правами, например, только для добавления клиентов, только для пополнения счетов, только для работы с определенной группой клиентов.
-
Мониторинг работы клиентов и сетевой статистики в реальном времени.
-
Просмотр статистики клиентов и пополнение счета через веб-интерфейс.
-
В случае, когда компьютеры клиентов не в сети Windows, клиенты могут самостоятельно загрузить или обновить агента через встроенный веб сервер.
-
Автоматическое добавление клиентов - если сеть работает с доменом Windows. Также имеется возможность ограничить это для отдельной группы домена, а также сразу помещать новых клиентов в разные группы Traffic Inspector с привязкой к группам домена.
-
Часть настроек клиентов программы доступна через веб интерфейс.
-
Тройка активности по счетчикам.
-
Тройка активности по клиентам.
Отчеты.
-
Может быть сформировано несколько десятков видов разных отчетов трафику, билингу и сетевой статистике. Все отчеты могут быть импортированы и сохранены в различных видах и форматах - табличных и графических.
-
Набор отчетов может быть расширен использованием интерфейса автоматизации.
Дополнительные плагины и программные продукты.
-
Модуль защиты от нежелательной корреспонденции (спама) Traffic Inspector AntiSpam.
-
Модуль удержания Dial-In и VPN соединений - RAS dialer.
-
Модуль для работы провайдера Billing Operator.
-
Антиврусные модули для проверки трафика, проходяшего через прокси и SMTP-шлюз программы на базе технологий Лаборатории Касперского и Panda Security.
-
Traffic Inspector Personal Edition - бесплатный вариант для домашнего использования.
Интерфейс автоматизации.
-
Открытое API для сторонних разработчиков.
-
Встроенная поддержка скриптов автоматизации.
-
Сообщество разработчиков на форуме.
Производительность.
Возможности сервера с Traffic Inspector зависят от мощности используемого оборудования, но планируемая нагрузка при пропускании трафика через сервер не должна превышать следующих рекомендуемых значений:
-
емкость сети не более 2000 абонентов;
-
прохождение трафика через сервер не более 5000 пакетов в секунду.