返回列表 发新帖

怎样正确地测试和维护防火墙?| →『网络安全区』

333.4k 10
kjeittccdf 发表于 2015-3-28 01:42:20|湖北 | 查看全部 阅读模式
本文中专家Eric Cole介绍了如何通过适当的维护和测试来解决防火墙性能低下和故障问题。 0 K; z1 l& _, Y& F( X" @2 Y4 H

7 \- Z3 n- T4 B+ ~0 { 9 @, t6 v3 B' B9 K( t$ a
大多数企业认为防火墙是一种成熟的技术,且通常安全专家也不会过多考虑防火墙。在审计或评估防火墙时,企业通常只是简单地勾选表明防火墙在保护网络的选项就完事。
/ n, ^8 B5 z- h
6 T/ {0 ^+ {! h  |! z( p# _ $ r: S' l9 `# S& a9 p, J& u6 |

6 u0 B$ L) K) ?. q2 Q$ J# _然而,最近笔者注意到一种趋势:防火墙并没有提供它能提供的全部保护,因为它们没有得到升级或正确维护。笔者并不是说单靠防火墙可以阻止所有攻击,这不太可能,但笔者认为它们可以比现在更加有效。
/ A. [0 E$ H. D, K" R
1 K) p! n! Y9 R: i6 q; I4 x3 [ ( E/ @9 n# v8 K$ Y. ~
/ \- Y( H$ }( g% I
在考虑维护和测试及检查防火墙规则时,企业应该提出以下问题:1 Q2 \. X+ P- U, n
% W% K% A# }. F5 _5 r0 \) B& w" h

" R1 v- n, I, W" k0 Q! D% @2 e
0 ?* w0 W# N, j0 S$ i1. 最后一次全面验证防火墙规则集是什么时候?
. P9 Q& }' c* z  E7 O, d* B" D! r $ M/ d$ N1 M  o' Q( v- r* m

0 h# R( E8 z8 h3 `. ]3 b
7 P& R6 ^: M. G! e+ x) M2. 防火墙规则集什么时候进行的更新?, E8 J1 T7 N. c/ a, Q
$ P1 O% Z' ^' r, E
! p( O' J8 q  C' Y! W: Y2 `4 E6 m# c

5 @' C& H% X. c+ `5 m3. 最后一次全面测试防火墙是什么时候?4 D' _! f( ^3 u* Y# k, [
# k5 g2 e/ R4 F- Q% f4 y

% ^9 T: c5 G) x- l9 \, \0 d# A
( N0 I! u9 C% ^5 e; Y4. 最后一次优化防火墙规则集是什么时候?& f* v+ E1 W+ m9 k8 Y
4 e" g( J5 h' E' F' \5 I, g1 ~" Q# l
' ~' m) Y: u+ }8 L/ ?  Y$ R

5 w, u* C) z' F, m% o# M对于大多数企业而言,防火墙极有可能是在几年前部署的,并且,在这些年都没有进行过多的改进。笔者的很多客户就是这种情况,这也是笔者选择防火墙作为本文主题的原因。6 z- ?/ P4 b3 u0 R. t+ c
' _2 ?) a6 ~8 x1 B
# n( }# H( H3 f; P% v+ d! L
* o1 W( ~2 u3 z! F/ _8 x# s8 ^' v
防火墙设计和配置  C/ s: A" U: d: k

! m; T( ]4 \4 M 9 w. O. T% C! y% p% F2 F6 p

3 a2 v2 E! z) B对于防火墙,两个重要的事情是:它必须得到正确的设计和配置。而对于设计,黄金准则是“所有连接必须通过防火墙”。现在的问题是,究竟有多少百分比的流量通过防火墙呢?
: q  c1 \, q  M. K* U4 I; ?7 ?
# `( I+ h2 `$ p" r6 h4 \ & a8 u' i5 s/ G/ V) J( k# i

, ?+ ^: Y! P+ Q9 s8 U也许有人会说,100%的网络流量必须通过防火墙,但实际情况是,加密链路、无线网络流量、调制解调器和外部网连接通常都会绕过防火墙。很多人声称100%的流量通过防火墙,但实际上这个比率可能非常低。随着网络变得更开放,现在很多防火墙只监控不到60%的流量,这极大地降低了防火墙的有效性。毕竟,防火墙无法保护它看不到的东西。3 z% i1 z, p9 ~2 \* s

& Z, @. P. h) I2 l3 i- V5 r
: o  J$ u8 B+ O 3 k$ K! O2 P8 ^( F0 W, \9 t
从配置方面来看,防火墙的有效性取决于规则集。在很多情况下,企业是让技术人员在控制台前面来配置规则集。而且,没有什么防火墙政策或要求文件来推动规则集的创建。如果没有文件,就没有办法验证它是否正确。
  Q* B+ d- k# f
. l" h/ r- X# Y6 b# V
' r/ h/ }5 y( o4 ?: H- A ! y- d) b: q& m7 \6 [$ L* M
另一个根本问题时,企业很少执行适当的防火墙测试。在规则集创建或更新后,企业将测试和确保一切正常通过防火墙。虽然测试正常情况很重要,但问题是,一切都正常通过,应该被阻止的事物也会被允许通过。因此,企业应该利用要求文件,同时测试异常情况,这将确保应该被阻止的事物得以正确阻止。
6 C( O( S" }1 ?% ~1 Y ( _, h9 Z$ a& ~; Q
% U' @% m* d/ h& d

4 Z5 r- R0 u3 b5 ]: u" c8 G3 E测试防火墙的有效性以防止故障
9 U- E7 R; s& B/ l( c( H. M: \
! {5 Z6 D6 R7 i  F/ t/ s / y% k: T* H" F; f% T

6 A$ A! Y- H9 G6 C1 D最后的测试是测量防火墙的整体效能,而了解防火墙有效性的唯一方法是查看丢弃数据包的数量。毕竟,部署防火墙的原因是让它阻止应该被阻止的流量。基于这个评估,企业需要回答这个问题:“防火墙每天有多少丢弃数据包,如果出现异常情况,防火墙能否检测得到?”$ j  E2 W5 i& S- |4 z

4 w" p" h5 X2 u, i
* I4 J; t- V/ j% G
) T! O4 w5 A7 |- h" s笔者的一个客户非常满意其防火墙,因为其防火墙有237个独特的规则集。问题是当我们检查丢包的数量时,结果是0。这意味着237条规则相当于“完全允许通过”,该客户的防火墙只是昂贵的直通设备而已。通过检查丢包数量,企业可以更好地了解设备是否允许太多东西通过,最终阻碍防火墙的有效性。
( C+ c! h; W9 U, g2 C1 f+ H1 v * i$ L+ j2 T' v. I& o) h
. J; T) |( a6 N& H# E2 c5 I* F
# {" U! L0 }* h+ }1 P, S
最后,防火墙的成功基于它丢弃的数据包数量。测量防火墙有效性的关键是追踪丢包的数量以确保它符合企业所处的业务类型,同时寻求改变。每个企业都不同,但一般而言,每天应该有数千或更多丢弃包。有些企业可能每小时就有几千丢弃包,但如果企业每天只有一百个丢弃包,那么,要么是防火墙被插入到互联网的安全部分(这不太可能),或者防火墙规则集没有被正确配置。同样重要的是在对规则集做出更改后,检查丢弃包的数量,以确保企业了解规则对其安全的影响。
7 a, q+ _  c, L5 X$ l
7 v3 Q& u1 `; v* u4 p1 D0 \ 7 }$ o5 z. N3 o  N0 z. V0 w  i
# O: C8 U, N+ Y. A( d5 ]
总而言之,防火墙存在于大多数企业中,但它们可能已经随着时间的推移而失去有效性,没有发挥它们应有的作用。检查通过防火墙的流量百分比以及检查丢包的数量可以帮助提高防火墙的价值。

回复|共 10 个

gevaemaidovef 发表于 2016-2-27 19:40:35|韩国 | 查看全部
成长可以说已经是很幸福的了。但在另一方面,作者也不是温室里的花*,只能作些鸳鸯蝴蝶 的文章。在前面我已经说过了,这篇文章比形散神聚更胜一筹。诸位见过大风沙没有
gevaemaidovef 发表于 2016-2-27 19:40:37|北美地区 | 查看全部
cd:遮~~~~~~
GoodyFouppy 发表于 2016-2-27 19:41:27|美国 | 查看全部
额~哦........偶无语
wwzcdenleclv 发表于 2016-2-27 19:41:47|法国 | 查看全部
哎 怎么说那~~
mwxny 发表于 2016-2-27 19:41:52|非洲 | 查看全部
我不是来为楼主呐喊加油的,也不是对楼主进行围堵攻击的。
seazvyt 发表于 2016-3-10 13:41:29|美国 | 查看全部
我.......伤心
tohme 发表于 2016-3-10 13:41:52|西班牙 | 查看全部
楼主说的是什么?我是小白,好像还没看明白!
wwzcdenleclv 发表于 2016-3-10 13:42:33|美国 | 查看全部
呵呵 你想就来嘛~~
buingeEvineus 发表于 2016-3-10 13:42:45|湖南 | 查看全部
兄弟....表给偶丢丢哦....
cvp糖果大 Lv.3 发表于 2016-11-6 22:07:06|湖南 | 查看全部
难得好贴,赞一个,继续努力啊/ C* e. B8 g% X  F1 K) Y7 J- Q
, k% k  a! f% D" E- D# I6 k

- `! q2 m3 Y, x  h* j% @) n+ f0 T5 s! e) @% y

8 a9 Q0 B4 X4 @7 [* C* T, p5 V+ t0 j8 P1 U3 i4 B
! c) ?) r& Z# w$ j
0 L4 ]9 M- P$ T3 v2 S

/ P/ }+ n; I: J2 x* b  H, ^& `$ k0 i4 I( k2 k

5 s+ K8 _4 W/ g6 L3 V5 j6 q1 S8 A* Q2 F. C) f- a! m+ A4 s
; Z) u! i9 i1 V# c
                               
登录/注册后可看大图

7 H: X+ q9 g. I0 J* B, |# V: A

1 }& }" T! b2 X( Y! \9 C                               
登录/注册后可看大图

回复

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

得知互动是一个融创意、设计、开发、营销、生活、互联网于一体的专业交流分享平台。
Copyright © 2026 得知互动-专注Ai与站长技术交流社区-Ai交流平台 版权所有 All Rights Reserved. Powered by Discuz! X5.0 鄂ICP备15006301号-5|鄂公网安备 42018502006730号
关灯 在本版发帖 扫一扫添加QQ客服 返回顶部
快速回复 返回顶部 返回列表