本文中专家Eric Cole介绍了如何通过适当的维护和测试来解决防火墙性能低下和故障问题。 7 _/ x+ I2 @7 W2 ]6 I# G& G+ M
+ x5 a" r, n6 h' ^3 E7 {: @% e 2 T3 `) X! r! n Y
大多数企业认为防火墙是一种成熟的技术,且通常安全专家也不会过多考虑防火墙。在审计或评估防火墙时,企业通常只是简单地勾选表明防火墙在保护网络的选项就完事。9 V! Z4 B: z1 n3 o7 A- D$ ~' T
5 K1 A; { F8 j3 O: l & |9 ]/ }+ m/ S& E
* E% Y/ E0 f/ q# t _
然而,最近笔者注意到一种趋势:防火墙并没有提供它能提供的全部保护,因为它们没有得到升级或正确维护。笔者并不是说单靠防火墙可以阻止所有攻击,这不太可能,但笔者认为它们可以比现在更加有效。
9 l. f$ \8 o+ @# l- ?* W0 C
! y. K9 Y, w$ o/ j; C' W1 o
- t, j5 w$ J1 T; _5 p2 z2 T5 @. E0 U
* P- d3 J6 |' Y7 q' Z: T在考虑维护和测试及检查防火墙规则时,企业应该提出以下问题:
4 g1 ]2 B0 A* B8 K1 [ ! j. t5 F% J2 v/ n5 q% K$ ]
# F) C, [3 r6 n8 C" n6 v
2 r+ a" O2 O/ P5 Q
1. 最后一次全面验证防火墙规则集是什么时候?+ Y3 _3 Y7 r! ~" F' S
+ a4 i6 a, |- N5 @& N3 \7 _ 0 D! c! F+ o: p* ~ v- d
- R9 E- p: W1 t, f2. 防火墙规则集什么时候进行的更新?$ Y* [$ u. t6 [2 s5 n
; Y$ {% u* t! M6 Z4 x
8 a+ J9 p* Z& ?/ O0 O
8 r( I# j- I. ~2 W8 H! r/ J9 A$ A3. 最后一次全面测试防火墙是什么时候?$ [8 P7 k) @2 i" v$ n8 d; ^
( j0 M; W0 U2 s) Y8 C
% U# L" ?& H x7 @" }4 e" y$ |! U
; t! |; i2 ` z4. 最后一次优化防火墙规则集是什么时候?
+ j& M$ H5 O8 c1 k, R ) T3 W6 A/ N0 g0 V* Y
3 O: p' T0 f! o# W
2 ]# {' n; D2 f: o- i* e/ r4 U. L对于大多数企业而言,防火墙极有可能是在几年前部署的,并且,在这些年都没有进行过多的改进。笔者的很多客户就是这种情况,这也是笔者选择防火墙作为本文主题的原因。- m5 h, |9 q/ p K7 S
, s9 a) r9 ?/ V6 R
# ?' i. z6 c8 T% C* O& ^( w ! m* D7 [4 i4 K- R5 h% f
防火墙设计和配置
B7 s# y1 c' c7 T2 {, [6 a! ^! e! v! U
: B9 I( m$ t/ F G( b6 C5 J2 F0 y ( X, r1 F8 h7 @7 q* U: l
. D# y1 I1 ]8 t3 h9 \% T
对于防火墙,两个重要的事情是:它必须得到正确的设计和配置。而对于设计,黄金准则是“所有连接必须通过防火墙”。现在的问题是,究竟有多少百分比的流量通过防火墙呢?5 z; D( p) e# l; y) I9 J
5 D+ V9 r2 }( n& U9 x3 _
S6 ?) t" [3 Y / q* M8 i8 }/ o: o
也许有人会说,100%的网络流量必须通过防火墙,但实际情况是,加密链路、无线网络流量、调制解调器和外部网连接通常都会绕过防火墙。很多人声称100%的流量通过防火墙,但实际上这个比率可能非常低。随着网络变得更开放,现在很多防火墙只监控不到60%的流量,这极大地降低了防火墙的有效性。毕竟,防火墙无法保护它看不到的东西。1 i' l3 e/ _$ F/ a" y
2 }( {) L6 t( W! U% {& u4 a. P+ u
$ t4 C0 }5 a+ n& P! ` 7 |, `, W i2 R0 q
从配置方面来看,防火墙的有效性取决于规则集。在很多情况下,企业是让技术人员在控制台前面来配置规则集。而且,没有什么防火墙政策或要求文件来推动规则集的创建。如果没有文件,就没有办法验证它是否正确。
& O% `. c. c1 G0 n4 x6 b" U
) J5 \) p" |# w. ]' q! F8 V
# p/ S1 x7 R. `2 i" J
: f+ ~3 Z |6 V) J( c另一个根本问题时,企业很少执行适当的防火墙测试。在规则集创建或更新后,企业将测试和确保一切正常通过防火墙。虽然测试正常情况很重要,但问题是,一切都正常通过,应该被阻止的事物也会被允许通过。因此,企业应该利用要求文件,同时测试异常情况,这将确保应该被阻止的事物得以正确阻止。
. z% V3 W, o* H$ Z* L 2 D( c! \% ? q
" r' a/ I8 d9 l+ D- s' e5 ]( ~
" K# p+ r& x% E; ?5 g
测试防火墙的有效性以防止故障
5 g- V/ C. m8 x3 q C0 F# Y9 e2 V6 @
' t2 J* }, l( F; Z/ K; g2 t
5 T$ `2 }6 V) e s: m7 p# H' ?# E最后的测试是测量防火墙的整体效能,而了解防火墙有效性的唯一方法是查看丢弃数据包的数量。毕竟,部署防火墙的原因是让它阻止应该被阻止的流量。基于这个评估,企业需要回答这个问题:“防火墙每天有多少丢弃数据包,如果出现异常情况,防火墙能否检测得到?”
# j* y& C' [6 R/ v" g& [ ) B/ @ B' ^1 G! U9 Z X
! h: l& @- ?) ?3 _ : p {2 T: P7 Q
笔者的一个客户非常满意其防火墙,因为其防火墙有237个独特的规则集。问题是当我们检查丢包的数量时,结果是0。这意味着237条规则相当于“完全允许通过”,该客户的防火墙只是昂贵的直通设备而已。通过检查丢包数量,企业可以更好地了解设备是否允许太多东西通过,最终阻碍防火墙的有效性。/ V- p$ r: {* ?2 n/ i- e( m9 S
. j2 h7 ?4 `/ n4 ]+ w- P + a' z) B i; }
$ H9 c7 M; H) x6 c% R, _
最后,防火墙的成功基于它丢弃的数据包数量。测量防火墙有效性的关键是追踪丢包的数量以确保它符合企业所处的业务类型,同时寻求改变。每个企业都不同,但一般而言,每天应该有数千或更多丢弃包。有些企业可能每小时就有几千丢弃包,但如果企业每天只有一百个丢弃包,那么,要么是防火墙被插入到互联网的安全部分(这不太可能),或者防火墙规则集没有被正确配置。同样重要的是在对规则集做出更改后,检查丢弃包的数量,以确保企业了解规则对其安全的影响。
) `4 ?! ?% Q4 I) @5 { # ^1 l2 O7 a( G# Y+ R
" Z3 W5 l0 Y6 N8 i' Z; q4 j
' G% M& L: q6 ^" Z% p$ |总而言之,防火墙存在于大多数企业中,但它们可能已经随着时间的推移而失去有效性,没有发挥它们应有的作用。检查通过防火墙的流量百分比以及检查丢包的数量可以帮助提高防火墙的价值。 |
|