防火墙性能测试浅析(上)_第1页
防火墙性能测试浅析(上)_第2页
防火墙性能测试浅析(上)_第3页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第第页防火墙性能测试浅析(上)防火墙性能测试浅析(上)

发表于:2023-04-11来源::点击数:标签:

张林辉防火墙是目前网络安全领域广泛使用的设备。其主要目的就是保证对合法流量的保护和对非法流量的抵御。众所周知,在世界范围内网络带宽(包括核心网络及企业边缘网络)总的趋势是不断的提速升级,然而从网络的整体结构上看,防火墙恰处于网络的

张林辉

防火墙是目前网络安全领域广泛使用的设备。其主要目的就是保证对合法流量的保护和对非法流量的抵御。众所周知,在世界范围内网络带宽(包括核心网络及企业边缘网络)总的趋势是不断的提速升级,然而从网络的整体结构上看,防火墙恰处于网络的末端。显而易见,防火墙的性能将对最终网络用户得到的实际带宽有决定性的影响。所以目前防火墙的性能指标日益为人们所重视,地位也越来越重要。

防火墙的分类

关于防火墙的分类方式有很多种:例如按体系结构可分为纯软件,软硬结合和纯硬件防火墙;按逻辑功能可分为静态包过滤、动态包过滤和应用代理型防火墙等。本文所讨论的测试内容适合绝大部分上述防火墙。有关各种类型防火墙的信息,读者可从各大国际信息安全实验室的网站中获得,这里将不再赘述。

防火墙的二层和三层测试

一般说来,对于一个没有设置规则的防火墙设备,我们可以近似的当作一个普通的网络互联设备来进行性能测试。虽然对于少数设备来说这样的近似并不准确。RFC1242和RFC2544是在进行这种测试的主要标准。RFC1242是对于一般的网络设备的测试术语的定义,而RFC2544则是对于测试方法的定义。对大多数在中国从事网络工作的技术人员来说,这两个RFC并不陌生。这里对个别要点做以简单的介绍。

首先将防火墙设置为“透明模式”。如果其支持“网桥透明模式”和“路由透明模式”,则在两种情况下建议都进行测试比对。普遍的测试帧封装格式为UDP,测试帧的大小为64,128,256,512,1024,1280、1518。在时间紧迫的情况下,也可抽取64、512、1518这几种帧长做为选择。测试的指标包括吞吐量(Throughput)、发送延迟(Latency)、丢包率(PacketLoss)、背对背缓冲(BacktoBack)。这几个指标实际上侧重在相同的测试条件下对不同的网络设备之间做性能比较,而不针对仿真实际流量。我们也称其为“基准测试”(BaseLineTesting)。基准测试是一个很重要的概念,贯穿于各种不同的数据设备的评测之中。在四个指标里面,吞吐量是应该先被测试的,然后用测出的数值作为发送速率上限,来进行延迟指标的测试。从经验上来讲,纯软件和软硬结合的防火墙在测试的时候有可能表现不太稳定,常出现测试结果有上下波动的情况。这是个在测试防火墙时候的现实问题。要解决它,一般建议将防火墙在每次测试之间上电重启动,以保证测试的可重复性。另外一个办法就是测多次,取平均值。后者考虑到了防火墙稳定性的因素,相对来讲反映了更贴近实际使用的方面,所以也不失为一个好选择。

这个二层和三层的测试可以提供哪些有用的信息呢?它可以帮助确定性能瓶颈是存在于下层的交换转发机制,还是在上层协议的处理。换句话说,它有利于故障的定位。即使对于一些不做交换转发的厂商,他们也可以发现所采用的网卡及所改写的驱动程序是否满足性能要求,同时也能够得到一些功能上的验证(如双工/速率状态是否正常等等)。对很多用户来讲,除非他们想把这个防火墙只当作一个普通的路由器来用,否则不配置任何的安全规则是比较少

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论