版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、天融信防火墙日常维护及常见问题综述 :防火墙作为企业核心网络中的关键设备,需要为所有进出网络的信息流提供安全保护,对于企业关键的实时业务系统,要求网络能够提供7*24 小时的不间断保护,保持防火墙系统可靠运行及在故障情况下快速诊断恢复成为维护人员的工作重点。天融信防火墙提供了丰富的冗余保护机制和故障诊断、排查方法,通过日常管理维护可以使防火墙运行在可靠状态,在故障情况下通过有效故障排除路径能够在最短时间内恢复网络运行。本文对天融信防火墙日常维护进行较系统的总结,为防火墙维护人员提供设备运维指导。一、防火墙的连接方式产品外形硬件一台? 外形: 19 寸 1U 标准机箱串口线交叉直通交叉线管理机线
2、线Swich 、RoutePCHub接COM 口51-1产品提供的附件及线缆使用方式产品提供的附件及线缆使用方式?CONSOLE线缆UTP5双绞线- 直通 (1 条,颜色 : 灰色 )- 交叉 (1 条,颜色 : 红色 )使用 :直通 : 与 HUB/SWITCH交叉 : 与路由器 / 主机( 一些高端交换机也可以通过交叉线与防火墙连)接?软件光盘上架附件6二、防火墙的工作状态网络卫士防火墙的硬件设备安装完成之后,就可以上电了。在工作过程中,具用户可以根据网络卫士防火墙面板上的指示灯来判断防火墙的工作状态,体请见下表:2-1防火墙安装前的准备在安装防火墙之前必须弄清楚的几个问题:1、路由走向
3、(包括防火墙及其相关设备的路由调整)确定防火墙的工作模式:路由、透明、综合。2、IP 地址的分配 (包括防火墙及其相关设备的IP 地址分配 )根据确定好的防火墙的工作模式给防火墙分配合理的IP 地址3、数据应用和数据流向 (各种应用的数据流向及其需要开放的端口号或者协议类型 )4、要达到的安全目的 (即要做什么样的访问控制)三、防火墙的管理及登录方式? 串口 (console) 管理方式:管理员为空,回车后直接输入口令即可,初始口令talent, 用 passwd修改管理员密码,请牢记修改后的密码。? WEBUI 管理方式:超级管理员 :superman ,口令 :talent? TELNET
4、 管理方式:模拟 console管理方式,用户名superman ,口令: talent? SSH 管理方式:模拟 console管理方式,用户名superman ,口令: talent3-1防火墙的 WEBUI 管理方式在浏览器输入: HTTPS:/54,看到下列提示,选择 “是 ”输入用户名和密码后,按“提交 ”按钮3-2防火墙的 CONSOLE 管理方式超级终端参数设置:防火墙的CONSOLE管理方式防火墙的命令菜单:1防火墙的CONSOLE管理方式输入helpmodechinese命令可以看到中文化菜单22四、防火墙日常维护防火墙辅助功能查看防火墙基本信息注:如果
5、链路状态是红色的话表示链路有问题,请查看设备物理连接;查看防火墙运行状态图 1注:通过系统状态的查看可以查看设备是否正常工作,以及CPU 和内存的使用系统图 2注:在当前连接里面能看到连接的话表示防火墙的通讯是正常的;4-1如何修改防火墙口令设备支持多级用户管理,不同类型的用户具有不同的操作权限。用户权限基本可分为三种:超级管理员、管理用户与审计用户。超级管理员是系统的内建帐号,具有全部的功能权限;管理用户可以设定和查看规则,但没有综合配置(例如分配管理员、配置维护等)的权限。审计用户权限最小,只可以查看已有规则,没有添加和修改规则的权限。五、天融信防火墙维护指南5-1 常规维护:在防火墙的日
6、常维护中, 通过对防火墙进行健康检查, 能够实时了解天融信防火墙运行状况,检测相关告警信息,提前发现并消除网络异常和潜在故障隐患,以确保设备始终处于正常工作状态。1、日常维护过程中,需要重点检查以下几个关键信息:连接数:如当前的连接数达到或接近系统最大值,将导致新会话不能及时建立连接,此时已经建立连接的通讯虽不会造成影响;但仅当现有的连接拆除后,释放出来的资源才可供新建连接使用。维护建议:当当前连接数正常使用至85 时,需要考虑设备容量限制并及时升级,以避免因设备容量不足影响业务拓展。CPU: 天融信防火墙是高性能的防火墙,正常工作状态下防火墙CPU 使用率应保持在 10% 以下,如出现 CP
7、U 利用率过高情况需给予足够重视,应检查连接数使用情况和各类告警信息,并检查网络中是否存在攻击流量。通常情况下CPU 利用率过高往往与攻击有关,可通过正确设置系统参数、攻击防护的对应选项进行防范。内存 : 天融信防火墙对内存的使用把握得十分准确,正常情况下,内存的使用率应基本保持稳定, 不会出现较大的浮动。 如果出现内存使用率过高 (90% )时,可以查看连接数情况, 或通过实时监控功能检查网络中是否存在异常流量和攻击流量。2、在业务使用高峰时段检查防火墙关键资源(如:Cpu 、连接数、内存和接口流量)等使用情况, 建立网络中业务流量对设备资源使用的基准指标,为今后确认网络是否处于正常运行状态
8、提供参照依据。当连接数数量超过平常基准指标 20 时,需通过实时监控检查当前网络是否存在异常流量。当 Cpu 占用超过平常基准指标 20 时,需查看异常流量、定位异常主机、检查策略是否优化。3、防火墙健康检查信息表:设备型号软件版本序列号设备用途防火墙设备状态主用 / 备用工作模式透明 / 路由 / 混合检查对象相关信息检查结果备注连接数CPU内存Interface路由表HA 状态LED 指示灯设备运行参考基线连接数Cpu内存接口流量业务类型常规维护建议:1、配置管理 IP 地址,指定专用终端管理防火墙;2、更改默认账号和口令,不建议使用缺省的账号、密码管理防火墙;严格按照实际使用需求开放防火
9、墙的相应的管理权限,并且管理权限的开放控制粒度越细越安全;设置两级管理员账号并定期变更口令;仅容许使用SSH 和 SSL 方式登陆防火墙进行管理维护。3、深入理解网络中业务类型和流量特征,持续优化防火墙策略。整理出完整网络环境视图(网络端口、互联地址、防护网段、网络流向、策略表、应用类型等),以便网络异常时快速定位故障。4、整理一份上下行交换机配置备份文档(调整其中的端口地址和路由指向) ,提供备用网络连线。 防止防火墙发生硬件故障时能够快速旁路防火墙,保证业务正常使用。5、在日常维护中建立防火墙资源使用参考基线,为判断网络异常提供参考依据。6、重视并了解防火墙产生的每一个故障告警信息,在第一
10、时间修复故障隐患。7、建立设备运行档案,为配置变更、事件处理提供完整的维护记录,定期评估配置、策略和路由是否优化。8、故障设想和故障处理演练:日常维护工作中需考虑到网络各环节可能出现的问题和应对措施, 条件允许情况下, 可以结合网络环境演练发生各类故障时的处理流程,如:设备出现故障,网线故障及交换机故障时的路径保护切换。9、设备运行档案表设备型号软件版本设备序列号设备用途防火墙设备状态主用 / 备用工作模式透明 / 路由 / 混合保修期限供应商联系方式变更原因变更内容结果负责人配置变更事件现象处理过程结果负责人事 件 处理应急处理当网络出现故障时,应迅速检查防火墙状态并判断是否存在攻击流量,定
11、位故障是否与防火墙有关。 如果故障与防火墙有关, 可首先检查防火墙的、 地址转换策略、访问控制策略、 路由等是否按照实际使用需求配置,检验策略配置是否存在问题。一旦定位防火墙故障, 可通过命令进行双机切换, 单机环境下发生故障时利用备份的交换机 / 路由器配置,快速旁路防火墙。在故障明确定位前不要关闭防火墙。1 、检查设备运行状态网络出现故障时, 应快速判断防火墙设备运行状态,通过管理器登陆到防火墙上,快速查看 CPU 、内存、连接数、 Interface以及相应信息,初步排除防火墙硬件故障并判断是否存在攻击行为。2 、跟踪防火墙对数据包处理情况如果出现部分网络无法正常访问,顺序检查接口状态、
12、 路由和策略配置是否有误,在确认上述配置无误后,通过tcpdump命令检查防火墙对特定网段数据报处理情况。部分地址无法通过防火墙往往与策略配置有关。3 、检查是否存在攻击流量通过实时监控确认是否有异常流量, 同时在上行交换机中通过端口镜像捕获进出网络的数据包, 据此确认异常流量和攻击类型,并在选项设置、 入侵防护等项目中启用对应防护措施来屏蔽攻击流量。4 、防火墙发生故障时处理方法如果出现以下情况可初步判断防火墙硬件或系统存在故障:无法使用console口登陆防火墙,防火墙反复启动、无法建立ARP 表、接口状态始终为Down 、无法进行配置调整等现象。为快速恢复业务,可通过调整上下行设备路由指
13、向,快速将防火墙旁路,同时联系供应商进行故障诊断。总结改进故障处理后的总结与改进是进一步巩固网络可靠性的必要环节,有效的总结能够避免很多网络故障再次发生。1、在故障解决后, 需要进一步总结故障产生原因,并确认该故障已经得到修复,避免故障重复发生。2、条件容许的情况下,构建防火墙业务测试环境,对所有需要调整的配置参数在上线前进行测试评估,避免因配置调整带来新的故障隐患。3、分析网络可能存在的薄弱环节和潜在隐患,通过技术论证和测试验证来修复隐患。5-2 故障处理工具天融信防火墙提供灵活多样的维护方式,其中故障处理时最有用的两个工具是实时监控 功能和 tcpdump,实时监控功能用于实时查看网络当前
14、的连接情况,可以快速定位存在异常流量的IP 主机或攻击源主机, tcpdump用于跟踪防火墙对指定包的处理。下面简要介绍一下两个工具的使用方法。Tcpdump:捕获进出防火墙的数据包1、 TFW 支持 TCPDUMP 命令;2、 直接在串口登陆界面下或telnet到防火墙界面下,即可使用 tcpdump命令;在串口登陆或 telnet登陆后,先敲system 回车,进入系统目录才可以使用tcpdump命令。3、 Tcpdump语法中存在三种主要的关键字:第一种 是关 于类型 的 关键字,主要包括host , net , port ,例如host ,指明210.27.48.
15、2是一台主机, net指明 是一个网络地址, port 23指明端口号是 23. 如果没有指定类型,缺省的类型是host.第二种是确定传输方向 的关键字,主要包括src , dst,dst or src , dst andsrc ,这些关键字指明了传输的方向。举例说明,src ,指明 ip 包中源地址是 , dst net 指明目的网络地址是 .如果没有指明方向关键字,则缺省是src or dst关键字。第三种是协议的关键字,主要包括fddi ,ip ,arp ,rarp ,tc
16、p ,udp等类型。Fddi 指明是在 FDDI(分布式光纤数据接口网络)上的特定的网络协议,实际上它是 ether 的别名, fddi 和 ether 具有类似的源地址和目的地址,所以可以将fddi协议包当作ether的包进行处理和分析。其他的几个关键字就是指明了监听的包的协议内容。如果没有指定任何协议,则tcpdump将会监听所有协议的信息包。4、逻辑运算除了这三种类型的关键字之外, 其他重要的关键字如下: gateway , broadcast ,less ,greater ,还有三种逻辑运算,取非运算是not ! , 与运算是 and , & ;或运算是 or, ;这些关键字可以组合起
17、来构成强大的组合条件来满足人们的需要,下面举几个例子来说明。5、 使用例子:例 1 :在 eth1 口抓包,只显示地址为 和 icmp 协议的报文。Tcpdumpi eth1 host and icmp例 2:在所有的接口抓包,不显示4000 端口的管理报文,和23 端口的 telnet报文。Tcpdumpi anynot port 4000 and not port 23(在同时管理的时候很实用)例 3 :在 eth1 口抓包,显示地址为 或 的报文。Tcpdumpi eth1 host or hos
18、t (针对 MAP 前后的地址同时抓包定位时非常实用)例 4 :在所有的接口抓包,显示地址为 报文。Tcpdump |grep host (在 adls 环境中非常实用,封装了PPPOE的报文也能抓到,但是TOS 不支持 grep 的参数了)在 tos 系统中, X86 的平台下才有抓包的工具, n 表示不需要域名解析,加快抓包的速度。并且 -evv 比老的 4k 系统中,能抓到更多的信息,其中还包括校验和。例 5 :System tcpdump i any evv -n (TOS 系统中最后必须加 -n 的参数,才能保证抓包的速度)例 6 :S
19、ystemtcpdumpiipsec0-n(TOS 支持在 ipsec0 中抓包,来判断数据流是否进入隧道)例 7 :Systemtcpdumpippp0-n( TOS 支持在 ppp0 中抓包,来判断数据流是否进入PPPoE 的封装)实时监控功能:实时查看进出防火墙的连接情况1、天融信防火墙支持实时监控功能, 可以实时了解当前经过防火墙的连接情况,其可以查看的内容有需:源IP 地址、目的 IP 地址、源端口、目的端口、连接建立时间、接收的流量、发送的流量、NAT 转换后的地址、连接属性等等内容。2、查看实时监控需要在防火墙上开放相应的权限,老4K 系统开放权限过程为:选项设置安全设备登陆控制
20、增加一个客户类型为监控器的管理项即可(具体参考老 4K 用户手册);TOS 防火墙开放监控权限过程为:系统开放服务增加一个权限为GUI 管理的项目即可(具体参见TOS 防火墙用户手册);3、老 4K 防火墙直接通过集中管理器实时监控连接信息启动监控即可,TOS 系统需要通过管理中心的安全工具登陆防火墙,再启用连接监控启动即可;4、实时监控功能支持按照各个监控内容排序显示,通过实时监控功能可以很快的定位处异常主机。5、实时监控可以设置监控的过滤条件(具体见用户使用手册);5-3 策略配置与优化防火墙策略优化与调整是网络维护工作的重要内容,策略是否优化将对设备运行性能产生显著影响。 考虑到企业中业
21、务流向复杂、业务种类往往比较多, 因此建议在设置策略时尽量保证统一规划以提高设置效率,提高可读性, 降低维护难度。策略配置与维护需要注意地方有:试运行阶段最后一条策略定义为所有访问允许并记录日志,以便在不影响业务的情况下找漏补遗;当确定把所有的业务流量都调查清楚并放行后,可将最后一条定义为所有访问禁止并记录日志,以便在试运行阶段观察非法流量行踪。试运行阶段结束后,再将最后一条“禁止所有访问”策略删除。防火墙按从上至下顺序搜索策略表进行策略匹配,策略顺序对连接建立速度会有影响, 建议将流量大的应用和延时敏感应用放于策略表的顶部,将较为特殊的策略定位在不太特殊的策略上面。策略配置中的 Log( 记
22、录日志 )选项可以有效进行记录、排错等工作,但启用此功能会耗用部分资源。 建议在业务量大的网络上有选择采用,或仅在必要时采用。简化的策略表不仅便于维护,而且有助于快速匹配。 尽量保持策略表简洁和简短,规则越多越容易犯错误。 通过定义地址组和服务组可以将多个单一策略合并到一条组合策略中。策略用于区域间单方向网络访问控制。如果源区域和目的区域不同,则防火墙在区域间策略表中执行策略查找。如果源区域和目的区域相同并启用区域内阻断, 则防火墙在区域内部策略表中执行策略查找。如果在区域间或区域内策略表中没有找到匹配策略,则安全设备会检查相关区域的缺省访问权限以查找匹配策略。策略变更控制。组织好策略规则后,
23、应写上注释并及时更新。注释可以帮助管理员了解每条策略的用途,对策略理解得越全面, 错误配置的可能性就越小。如果防火墙有多个管理员,建议策略调整时,将变更者、变更具体时间、变更原因加入注释中,便于后续跟踪维护。5-4攻击防御天融信防火墙利用入侵防护功能抵御互联网上流行的DoS/DDoS的攻击,一些流行的攻击手法有Synflood , Udpflood, Smurf ,Ping of Death, LandAttack 等,防火墙在抵御这些攻击时,会消耗防火墙一部分的系统资源,所以,在网络正常情况下, 一般不推荐使用, 但是当网络确实存在这些类型的攻击数据流时,我们可以适当开启这些抗攻击选项,可以
24、有效的保护各种应用服务器。如果希望开启其它选项,在开启这些防护功能前有几个因素需要考虑:? 抵御攻击的功能会占用防火墙部分 CPU 资源;? 自行开发的一些应用程序中,可能存在部分不规范的数据包格式;? 网络环境中可能存在非常规性设计。如果因选择过多的防攻击选项而大幅降低了防火墙处理能力, 则会影响正常网络处理的性能;如果自行开发的程序不规范,可能会被IP 数据包协议异常的攻击选项屏蔽;非常规的网络设计也会出现合法流量被屏蔽问题。要想有效发挥天融信防火墙的攻击防御功能,需要对网络中流量和协议类型有比较充分的认识, 同时要理解每一个防御选项的具体含义,避免引发无谓的网络故障。防攻击选项的启用需要采用逐步逼近 的方式,一次仅启用一个防攻击选项,然后观察设备资源占用情况和防御结果,在确认运行正常后再考虑按需启用另一个选项。建议采用以下顺序渐进实施防攻击选项:设置防范 DDoS Flood攻击选项根据掌握的正常运行时的网络流量、会话数量以及数据包传输量的值,在防范 DDoS 的选项上添加 20 的余量作为阀值。如果要设置防范IP 协议层的选项,需在深入了解网络环境后,再将IP协议和网络层的攻击选项逐步选中。设置防范应用层的选项,在了解应用层的需求以及客户
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 著作权转让合同书
- 公积金贷款合同样式
- 预制构件交易协议
- 深夜维修服务合同
- 光伏设备交易合同
- 购货合同范本模板
- 农村自建房买卖合同的违约责任认定
- 植物种苗购销合同
- 电子产品购买合同格式
- 多孔砖购销合同签订优惠条件说明
- 2024年学前儿童科学教育知识题库及答案(含各题型)
- 《商务数据分析》教学课件:1.1 数据分析认知
- 《精准医学》课件
- 陪诊服务培训课件模板
- 基于深度学习的人脸识别
- 2023学年完整公开课版体育道德
- 2024 执业医师定期考核真题库附答案1
- 家装设计毕业答辩
- 新能源汽车充电站竞争格局分析PPT
- 有机肥料及微生物肥料行业的技术创新与知识产权保护
- GB/T 7036.1-2023充气轮胎内胎第1部分:汽车轮胎内胎
评论
0/150
提交评论