重置防火墙的要诀

和路由器,交换机等网络设备相比,硬件防火墙并没有什么不同。它们同样具有不长的生命周期,过不了几年就要更新换代。但是和其它设备相比,更换防火墙做的好的话是挺麻烦的一件事,做不好还会给网络带来安全隐患。

对于中小企业来说,管理防火墙时网络管理员或系统管理员所承担的众多职责中的一项。因此,作为一个IT技术人员,至少也要知道防火墙的内部结构。一般来说,对防火墙的操作都是间歇性的,比如企业网络上添加了新的应用程序,或者添加了新的服务器,才需要对防火墙进行适当配置。对于日常工作来说,这种偶尔的工作不会有什么问题,但是对于一些更复杂深入的工作,比如将一个厂商的防火墙更换为另一个厂商的产品,或者从低端产品升级到高端产品,这个过程对于IT技术人员来说会有更多的要求。

升级防火墙所涉及到的问题包括很多,有的问题比较简单直接,有些则很复杂,但不论怎样,该考虑的方面非常多。

图A

比如 Cisco ASA 5505 (图A)的操作手册有114页。这种情况不止是Cisco产品独有的, Welch-Abernathy的长达 656页的Essential Checkpoint Firewall (2004) 手册被Amazon 的评测人员评为“最适合新手学习”的手册。

近日我采访了Rich Gallo ,作为一家小型技术企业的系统管理员,他刚刚升级了公司一台防火墙。在采访中,他提供了一个很长的升级防火注意事项列表。粗略来看分为七大类,如图B所示。

图 B

Gallo在工作中遇到的主要问题包括处理之前由ISP Verizon设置的未使用过的外部Ip地址,以及与远程办公室子网进行协调。两个技术人员协同工作无疑可以极大的降低防火墙手工迁移过程中出错的概率。

防火墙升级的同时,也是路由器线缆重排,交换机移动位置,调整带宽分配或重新整理机柜的好时机。

好的测试是必要的一个环境,而测试不仅包括连接性的测试,还包括应用程序的测试。比如,面向公众的网络应用就必须从内网和外网两个环境进行测试,必要时还要使用特殊测试工具或软件。还应该审慎的检查故障应急计划以及恢复计划,以防万一。

VPN是一个特殊的情况,可能会影响到防火墙规则设置。在Gallo的公司,有站点到站点的VPN连接需要格外注意。另外,在设定VPN时,还要注意特定客户的问题,因为要同时支持x32 和x64 位系统, Mac系统, Windows和 Linux系统平台的客户,以及其它各种环境下的用户。比如在设置过程中发现一个 Snow Leopard系统无法进行正确的VPN连接。管理员通过收集各方面信息以及DNS记录,最终解决了问题。

防火墙规则是防火墙的核心能力的体现,但是新旧防火墙可能在规则设置上存在很大的差别。此时正好可以将这些差别通过文档形式记录下来,删除无用的规则,并通过程序管理器运行新规则。防火墙规则应该同时采用机器可读的防火墙特定格式,以及明文可阅读格式书写。

新的防火墙会影响到日志以及警告进程。因此应该计划升级警告和日志阅读程序,以便能够对新的警告做出响应,并能让安全分析程序以及其它类似的程序正常工作。

在升级防火墙时,有很多工作要做。有可能出现防火墙许可证支持DMZ问题,处理电子邮件服务器的特殊问题,或者为了支持远端办公室而设置额外逻辑规则等。而这个列表基本上能够模拟你在面对防火墙升级时所考虑的问题以及问题的顺序。

本栏目更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/Network/Firewall/

时间: 2024-12-02 06:04:56

重置防火墙的要诀的相关文章

防火墙配置中必备的六个主要命令

防火墙的基本功能,是通过六个命令来完成的.一般情况下,除非有特殊的安全需求,这个六个命令基本上可以搞定防火墙的配置.下面笔者就结合CISCO的防火墙,来谈谈防火墙的基本配置,希望能够给大家一点参考. 第一个命令:interface Interface是防火墙配置中最基本的命令之一,他主要的功能就是开启关闭接口.配置接口的速度.对接口进行命名等等.在买来防火墙的时候,防火墙的各个端都都是关闭的,所以,防火墙买来后,若不进行任何的配置,防止在企业的网络上,则防火墙根本无法工作,而且,还会导致企业网络

Ubuntu ufw防火墙规则顺序问题

原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 .作者信息和本声明.否则将追究法律责任.http://dgd2010.blog.51cto.com/1539422/1697519 本文以Ubuntu 14.04为例,讲讲ufw防火墙规则顺序问题. --------------------------------此处应该优雅的使用分割线-------------------------------- 先说原理再吐槽! Linux系统及其许多其他软件中都有访问控制(Access Co

阿里云windows服务器安全设置(防火墙策略)_win服务器

通过防火墙策略限制对外扫描行为 请您根据您的服务器操作系统,下载对应的脚本运行,运行后您的防火墙策略会封禁对外发包的行为,确保您的主机不会再出现恶意发包的情况,为您进行后续数据备份操作提供足够的时间. Window2003的批处理文件 @rem 配置windows2003系统的IP安全策略 @rem version 3.0 time:2014-5-12 netsh ipsec static add policy name=drop netsh ipsec static add filterlis

ips防御系统评测

Gartner在去年8月的一份研究报告中认为,如今的入侵检测系统(IDS)已经难以适应客户的需要.IDS不能提供附加层面的安全,相反增加了企业安全操作的复杂性.入侵检测系统朝入侵预防系统(IPS)方向发展已成必然.实际上,可将IDS与IPS视为两类功能互斥的分离技术:IPS注重接入控制,而IDS则进行网络监控:IPS基于策略实现,IDS则只能进行审核跟踪:IDS的职责不是保证网络安全,而是告知网络安全程度几何. IPS不仅仅是IDS的演化,它具备一定程度的智能处理功能,能实时阻截攻击.传统的ID

pfsense下的流量管理(转)

http://www.pppei.net/blog/post/331 在作流量管理时,这些概念很重要,不要迷失.. 这里再对Limiter 的源地址和目的地址做个说明,因为limiter是被应用在Lan接口的Rule里,相对pfsense来说,用户发往 Lan口的流量为In,pfsense通过Lan口发给用户的流量为OUT,因此限制上传的limiter因该应用在In方向,limiter的参照值应该为"源IP",下载的Limiter应该应用在OUT方向,因为是转发给用户的所以这个limi

Win10系统IE浏览器无法上网怎么解决

有些时候会遇到Win10下只有Edge浏览器能上网,其他浏览器不能上网的情况,怎么解决呢?   操作步骤:   将收藏夹备份到其他地方,接下来的操作可能会影响到收藏夹中的网址:     重置IE设置,控制面板->网络和Internet->Internet选项->高级->重置:     键盘操作Win+X,或右击开始键打开快捷菜单,单击"命令提示符(管理员)":     输入"Netsh winsock reset",回车,重置winsock目

Juniper防火墙重置设备到出厂缺省设置

方法1: 用过Juniper产品的人都应该知道一点,Juniper产品密码忘了的话是一件很痛苦的事,为什么这么说呢?下来就来听我给大家讲讲嘛! 密码丢失是无法恢复的,那么我们就只有通过恢复出厂默认设置的方法来重新获得管理权限(原来配置的参数.证书等都将被删除). 有两种办法恢复出厂默认配置: 1.在Console模式下,用设备的序列号作用用户名/密码进行登录. 成功后系统出现警告提示,将擦去现有配置,确认后系统开始恢复默认配置,随后重启.整个过程约3分钟. 那么我们如何获得这个序列号呢?要获得这

Win8系统的重置和刷新功能

  Windows8重置电脑的步骤如下: 1. 电脑开机进入Windows Recovery Environment (Windows RE) 2. Windows RE擦除和格式化硬盘分区商店额Windows和个人数据 3. Windows RE安装全新的Windows副本 4. 计算机重启并安装全新Windows. 重置计算机:对于用户担心敏感数据泄漏的用户,而非仅仅的选择格式化驱动器,Windows8 Beta还将提供彻底删除的选项,将覆盖重写操作系统下驱动器.即使有人获取到电脑中的硬盘也

NetFilter/iptables防火墙设置(下)

如果有太多要记录的东西 我的防火墙所连接到的网络上还连着DHCP服务器.如果用上面的记录方法的话,每个DHCP包都得记录.由于DHCP传输,网络非常忙碌,因此它会让记录里有很多不必要的信息.因此,在规定记录规则前,我插入了如下规则: iptables -A INPUT -i $IF_PUB -p udp --sport bootps -j DROP 这句使系统丢弃所有来自DHCP源端口的UDP传输.在记录前加上这条规则,可以将DHCP传输从记录范围内除去.如果还有其他传输干扰你的记录,并且与你要