首页 > 信息安全 > 正文

防火墙故障最佳实践:冗余和监控

2014-04-16 11:42:22  来源:TechTarget中国

摘要:企业应该在防火墙基础设施中内置一些监控设备,以确保防火墙是否正常工作。这个过程可以完全是被动的,只需要在监控设备中配置一些预警机制,一旦监测到异常情况,就可以及时预警。
关键词: 防火墙 冗余 监控

\    Brad Casey是SearchSecurity.com关于网络安全方面的专家。他在渗透测试、公钥基础设施、VoIP和网络数据包分析方面拥有丰富的经验。另外,他在系统管理、活动目录和Windows Server 2008领域也有研究。


    我的公司最近发生了一次防火墙故障问题,导致公司宕机了几个小时,不过幸好我们有一个备用设备可以替换使用。但是,为了妥善管理类似这些不可预测的防火墙故障问题,您有哪些建议或者最佳实践?


    Brad Casey:对于防火墙故障,我的建议可以用两个词来概括:冗余监控


    冗余:这不仅仅涉及到在遇到防火墙故障时有备份设备可以替换,更重要的是,你必须确保这个设备能够自动进行故障转移。


    比如,在思科PIX环境下,你应该配置两个PIX设备,一个作为活跃设备,另一个作为备用设备。在大多数情况下,唯一需要额外增加的基础设施就是故障转移电缆,它只是一个在发生故障后连接两台PIX设备的串行电缆。这种配置下,两台PIX设备之间的通信是通过每三秒发送一次ACK(确认字符)消息进行的。如果ACK消息没有被确认,设备就会重传。如果重传了五次还是没有收到对应的ACK消息确认,那么就会认为活跃设备有故障,然后就会启动备用设备。


    监控:企业应该在防火墙基础设施中内置一些监控设备,以确保防火墙是否正常工作。这个过程可以完全是被动的,只需要在监控设备中配置一些预警机制,一旦监测到异常情况,就可以及时预警。


    举个例子来说,如果你的组织目前预算很紧张,负担不起一个新的监控设备,那么你可以在你的防火墙上或后面配置一个监控端口,然后进行对所有流经防火墙的流量进行Wireshark捕捉。虽然这不是防火墙故障管理机制,但是它可以帮助你确定你的防火墙的某些特定方面是否有故障。


第三十八届CIO班招生
国际CIO认证培训
首席数据官(CDO)认证培训
责编:fanwei

免责声明:本网站(http://www.ciotimes.com/)内容主要来自原创、合作媒体供稿和第三方投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。
本网站刊载的所有内容(包括但不仅限文字、图片、LOGO、音频、视频、软件、程序等)版权归原作者所有。任何单位或个人认为本网站中的内容可能涉嫌侵犯其知识产权或存在不实内容时,请及时通知本站,予以删除。