设为首页 友情链接
在线留言 发表文章
加入收藏 广告联系

刺猬首页

| 专案技术 | 网络技术 | 图形图象 | 网络编程 | 网页设计 | 操作系统 | 服务器 | 技术白皮书 | 在线实验室 | 刺猬论坛 |
小说专版  | 数据库 | 设计赏析 | 存储频道 | 网络安全 | 私服架设 |  Solaris | 网站评估 | PC维护技巧 | 下载中心 | 博 客 |
专   题: | Linux | java | cisco | 防病毒 | 刀片 | SOA | iscsi | ASP.NET | SQL | Oracle |
您现在的位置: IT公社 IT community >> 专案技术 >> 防火墙 >> 文章正文 用户登录 新用户注册
专 题 栏 目
最 新 热 门
最 新 推 荐
相 关 文 章
全面彻底 普通用户选用防…
世界顶级防火墙LooknSto…
VPN加防火墙 多WAN均衡负…
从电影《防火墙》看黑客…
没有防火墙的安全:明智…
Webshell是如何绕过防火…
设置防火墙禁用QQ、MSN和…
知我者为我心忧 硬件防火…
肯德基中国连锁经营店防…
网络防火 轻松玩转天网防…
  让防火墙顺从我们想象中的意图来工作         ★★★★★
让防火墙顺从我们想象中的意图来工作
 

这次测试的目的是为了知道防火墙是否想我们想象中的意图来工作的。在此之前你必须:

1、制定一个完整的测试计划,测试的意图主要集中在路由、包过滤、日志记录与警报的性能上

2、测试当防火墙系统处于非正常工作状态时的恢复防御方案

3、设计你的初步测试组件

其中比较重要的的测试包括:

1、硬件测试(处理器、内外储存器、网络接口等等)

2、操作系统软件(引导部分、控制台访问等等)

3、防火墙软件

4、网络互联设备(CABLES、交换机、集线器等等)

5、防火墙配置软件

-路由型规则

-包过滤规则与关联日志、警报选项

为什么说这些是比较重要的呢?

测试与效验你的防火墙系统有利于提高防火墙的工作效率,使其发挥令你满意的效果。你必须了解每个系统组件有可能出现的错误与各种错误的恢复处理技术。一旦在你的规划下有防火墙系统出现非工作状态,这就需要你及时去进行恢复处理了。

造成防火墙系统出现突破口的最常见原因就是你的防火墙配置问题。要知道,你需要在所有的测试项目之前做一个全面的针对配置的测试(例如路由功能、包过滤、日志处理能力等)。

应该怎么去做?

“建立一个测试计划”

你需要在做一个计划,让系统本身去测试防火墙系统与策略的执行情况,然后测试系统的执行情况。

1、建立一个所有可替代的系统组件的列表,用来记录一些会导致防火墙系统出错的敏感故障。

2、为每一个组件建立一个简短的特征说明列表列表,用语阐述其对防火墙系统运作的影响。不必理会这些影响对防火墙系统的损害类型与程度和其可能发生的系数高低。

3、为每一个关联的故障类型

-设计一个特定的情况或某个指标去模拟它

-设计一个缓冲方案去削弱它对系统的冲击性破坏

打比方一个测试的特定情况是运行防火墙软件的主机系统出现不可替换的硬件问题时,且这个硬件将会影响到信息通信的枢纽问题,例如网络适配器损坏,模仿这类型的故障可以简单地拔出该网络接口。

至于防御/恢复策略的例子可以是做好一整套的后备防火墙系统。当信息包出现延误等问题时在最短的时间内将机器替换。

测试一个策略在系统中的运作情况是很困难的。用尽方法去测试IP包过滤设置是不可行的;这样可能出现很多种情况。我们推崇你使用分界测试(分部测试)来取代总体测试。在这些测试上,你必须确定你实施的包过滤规则与每个分块之间的分界线。这样你需要做到:

·为每个规则定义一个边界规则。通常,每个规则的必要参数都会有一个或两个边界点的。在这个区域里将会被划分为一个多面型的包特征区。通常划分的特征包括:通信协议、源地址、目标地址、源端口、目标端口等。基本上,每种包特征都可以独立地去配对包过滤规则在区域里所定义的数值尺度。例如,其中一个规则允许TCP包从任何主机发送到你的WEB服务器的80端口,这个例子使用了三个配对特征(协议、目标地址、目标端口),在这个实例中也将一个特征区划分成三个区域:TCP包到WEB服务器低于80端口、等于80端口、大于80端口。

·你必须为每一个已经设置好的区域做一些信息交换的测试。确认一下这些特定的区域能否正常地通过与拒绝所有的信息交换。做一个单独的区域,在区域中拒绝或者通过所有的信息交换;这样做的目的是为了划分包特征通信的区域问题。

作为一个综合性的规则群,它可以是一种比较单一的处理机制,并且有可能是没有被应用过的。若是没有被应用过的规则群,这要求一群人去反复审核它们的存在性并要求有人能够说出每一个规则所需要实施的意义。

整个测试计划包括案例测试、配置测试、与期待目标:

·测试路由配置、包过滤规则(包括特殊服务的测试)、日志功能与警报

·测试防火墙系统整体性能(例如硬/软件故障恢复、足够的日志存储容量、日志档案的容错性、监视追踪器的性能问题)

·尝试在正常或不正常这两种情况下进行的测试

同样你也需要记录你在测试中打算使用的工具(扫描器、监测器、还有漏洞/攻击探测工具),并且相应地测试一下它们的性能。

频道声明:本频道的文章除部分特别声明禁止转载的专稿外,可以自由转载.但请务必注明出出处和原始作者 文章版权归本频道与文章作者所有.对于被频道转载文章的个人和网站,我们表示深深的谢意。

原始作者:佚名 录入时间:2007-3-31 2:39:28
信息来源:不详 投稿信箱:itqoo@126.com
文章录入:itqoo    责任编辑:itqoo 
  • 上一个文章:

  • 下一个文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    - 关于我们 - 合作伙伴 - 友情链接 - 广告刊登 - 投稿热线 - 在线留言版权声明联系方式 -
    IT公社版权所有 粤ICP备05127012号
    Copyrigh@2005-2006 itqoo.com.Inc All Rights Reserved  推荐分辨率 1024*768
    联系站长:E-Mail:itqoo@126.com     MSN:urchincc@hotmail.com    QQ:点击这里给我发消息
    特别感谢:亿太网络提供空间支持