成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

測試你防火墻是否安全

安全
對于企事業單位網絡中的安全管理人員來說,并非部署上防火墻就萬事大吉,還需要定期的來測試你的防火墻是否還足夠安全,然而對防火墻安全性測試并不是一件容易的事情,尤其在具有多個處理設備處理多個接口的環境中更是繁瑣復雜。本文介紹幾個工具來幫助完成測試工作,比如規則分析工具、漏洞掃描等。

序言:對于企事業單位網絡中的安全管理人員來說,并非部署上防火墻就萬事大吉,還需要定期的來測試你的防火墻是否還足夠安全,然而對防火墻安全性測試并不是一件容易的事情,尤其在具有多個處理設備處理多個接口的環境中更是繁瑣復雜。本文介紹幾個工具來幫助完成測試工作,比如規則分析工具、漏洞掃描等。

跟據國內經驗豐富的安全專家建議,企事業單位網絡安全人員應該要定期對網內的所有防火墻進行一次安全性測試,并將防火墻測試工作加入到防火墻修改管理過程中。

通過防火墻測試工作來確信防火墻實際能完成我們對它的預期任務,這個測試可能非常耗時和費力,但是借助于一些自動工具,可以讓這個麻煩的任務變得輕松一些。

1、規則分析工具在復雜的防火墻部署中,防火墻規則集可能會比較凌亂。隨著時間的發展,這些規則集可能與安全策略脫軌,同時也有可能產生沒有用的規則。

定期對防火墻規則進行審查可以解決這些問題。這種檢查可以帶來一些短期效益。例如有的管理員在調試一個新安裝的應用程序時,加入了一條規則來允許所有通信通過,但是測試完成后卻完了刪除該規則。通過防火墻規則測試就可以發現這個被遺忘的防火墻規則。

另外,分析防火墻規則集還可以發現防火墻中自相矛盾的規則。舉個例子來說,一個企業的過濾策略可能被用來在網絡邊界位置阻擋Windows網絡端口。在網絡架構區域,管理員可能在本地防火墻上設定了開放TCP端口135、139和445,另外還有UDP端口138,因為他們認為在邊界設備上已經包含了這端口的過濾。但是,這種做法有可能引入安全缺陷。

人們往往認為在網絡邊界進行了防護而放松在網絡內部的防護,盡管沒有人會去定制不安全的防火墻規則集,但是隨著時間一長就有可能會出現問題。

用于防火墻分析和審計的商業工具有不少,例如AlgoSec的Firewall Analyzer,RedSeal的Security Risk Manager和Skybox公司的Firewall Compliance Auditor等。

其中AlgoSec Firewall Analyzer(AFA)可以自動探測防火墻策略中的安全漏洞。它可以完成更改管理、風險管理、自動審核和策略優化等功能。它可以發現未用的規則、重復規則、禁用規則和失效的規則。

AFA可以備份防火墻策略,然后進行離線分析,因此它不會影響防火墻的性能。AFA支持的防火墻廠商包括思科、Checkpoint和Juniper等業界知名廠商。

2、漏洞掃描安全專家表示,IT管理者還必須重視防火墻本身的安全性。

這個任務的目的包括判斷防火墻是否一個弱安全性密碼,是否存在已知的安全漏洞。

可供我們使用的安全工具有開源的Nessus,Nessus是事實上的漏洞掃描器標準。實際上,許多商業軟件在他們的產品中使用了Nessus引擎,并且幾乎每一個主要的安全硬件供應商都支持Nessus的掃描結果。

Nessus目前有2個版本,一個開源的Nessus 2.2.x版本,還有一個Nessus 3雖然不再是開源的,但卻是免費的,而且新版的Nessus 3.03已經開始支持Windows平臺,大大降低了它的使用門檻。

另外,還有一些開源工具也可以幫助我們實現防火墻測試,例如著名的Nmap,可以讓管理員從不同的方式掃描防火墻,發現開放端口。另外人們常用的工具還有TCP/IP包分析工具hping。

3、數據包偵聽針對防火墻的另一個測試工作是判斷是否有什么東西能夠穿過防火墻。在測試過程中,我們可以使用一個入侵檢測系統來作為報警機制。此外,數據包偵聽工具可以分解數據包來看看其內部信息。

Wireshark(前身是Ethereal)就是這樣一個工具,它在捕獲和分析測試數據包方面非常有用。

說起Wireshark就不得不提Ethereal了,Ethereal和在Windows系統中常用的sniffer pro并稱網絡嗅探工具雙雄,不過和Sniffer pro不同的是Ethereal在Linux類系統中應用更為廣泛。而Wireshark軟件則是Ethereal的后續版本,他是在Ethereal被收購后推出的最新網絡嗅探軟件,在功能上比前身更加強大。

WiresharkDarknet、Network Telescope、和Internet Motion Sensor這三個工具并非傳統的防火墻測試工具,不過在這兒我們也可以使用它們。例如我們可以把Darknet當作一個內部IDS來驗證防火墻的策略。

這些工具實際就是一些偵聽工具,它們可以記錄下所有它們“看到”的數據包,然后將其記錄到一個日志文件中。通過分析/監視這些日志文件中的外部IP地址,你可以確認防火墻的策略是否起作用。

4、日志分析日志分析工具可以對防火墻進行重要的檢查。這些工具可以把多個防火墻的日志匯聚起來,讓管理員檢查不正常的行為。

可以供我們使用的日志分析軟件有LogSurfer,LogSurfer是一個綜合日志分析工具。根據它發現的內容,它能執行各種動作,包括告警、執行外部程序,甚至將日志文件數據分塊并將它們送給外部命令或進程處理。

除了Logsufer外,其它此類工具還包括Webfwlog和WallFire項目的wflogs等。

5、性能測試防火墻分析可以幫助IT管理者優化防火墻規則集。例如,未使用的規則應該被移除。規則集數量的減少可以減輕防火墻的負載。另外,提高那些高度使用的規則一方面可以保護企業的安全和風險,同時也可以提高性能。

除了規則集分析之外,諸如Iperf之類的性能工具還可以在防火墻測試中發揮自己的作用。

Iperf 是一個網絡性能測試工具,可以測試TCP和UDP帶寬質量。而測試一個防火墻的吞吐能力也是一件非常有價值的事情,尤其是在你驗證防火墻廠商所宣稱的性能時。

總結:

防火墻的維護管理是一件非常重要的工作,利用上面所介紹的工具,你可以經常查看你的防火墻是否存在安全缺陷,是否能夠提供用戶所需的服務,以及防火墻的性能是否存在影響因素等,然后根據實際情況相應的做出維護措施。

【編輯推薦】

  1. 十大措施打造固若金湯安全防火墻
  2. 防火墻測試:從入門到精通
  3. 防火墻性能測試淺析
責任編輯:佚名 來源: 牛站長論壇
相關推薦

2010-09-14 10:19:39

2015-04-21 09:21:32

2010-09-14 10:46:59

2010-09-14 10:07:40

2012-07-06 09:34:48

虛擬防火墻

2022-09-20 16:38:08

數據安全數據泄露安全

2024-01-18 17:20:29

2010-09-14 10:29:46

2009-07-09 16:27:14

2009-12-25 12:21:56

2010-09-10 18:24:11

2010-12-21 18:04:26

2009-10-12 15:07:11

2019-07-18 11:26:13

防火墻網絡安全軟件

2009-12-21 14:44:06

2009-12-23 17:37:09

Linux防火墻

2011-08-15 13:13:26

2011-04-20 15:54:38

2009-09-24 12:23:47

2012-05-21 09:21:29

防火墻
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 在线欧美一区二区 | 伊人网在线播放 | 一级片在线观看 | 99久久久国产精品 | 国产片淫级awww | 超碰成人免费 | 国产91久久精品一区二区 | 亚洲精品综合一区二区 | 在线成人免费观看 | 日韩高清电影 | 亚洲精品乱码久久久久v最新版 | 亚洲国产精久久久久久久 | 中文字幕色站 | 国产一区二区成人 | 国产精品久久九九 | 久久新视频 | 久久草在线视频 | 一区二区三区欧美在线观看 | 一级a爱片久久毛片 | 亚洲一区二区三区欧美 | 久草热8精品视频在线观看 午夜伦4480yy私人影院 | 影视先锋av资源噜噜 | 亚洲毛片一区二区 | 色妞av| 精品视频在线播放 | 亚洲精品中文字幕在线 | 久久久爽爽爽美女图片 | 午夜私人影院在线观看 | 欧美天堂一区 | 精品福利在线视频 | 精品亚洲一区二区三区 | 亚洲av一级毛片 | 伦理片97 | 成人国产精品久久 | 免费在线观看黄视频 | 亚洲综合99 | 久久伦理中文字幕 | 色婷婷综合网站 | 精品一区二区av | 日韩在线观看中文字幕 | 欧美九九|