如何管理多防火墙规则?

日期: 2009-05-04 作者:Mike Chapple翻译:Tina Guo 来源:TechTarget中国 英文

问:我听说有些防火墙规则基础的工具可以帮助巩固繁琐的规则策划.你使用过这样的工具吗?对Cisco Systems PIX或Check Point防火墙,你有什么推荐呢?   答:规则基础管理是很多防火墙管理员遇到的问题。防火墙规则基础很容易变成不正确的、重复的和没用的规则,即使在变化管理的系统上也是如此。在过去几年中有一些关于这个话题的学术研究,而且研究员们确认了一些异常,值得管理员去注意: 重叠或者有阴影的规则通常发生在当管理员创建一个高等级的包含低等级规则的规则的时候。例如,管理员可能在规则库中创建看起来高等的规则,例如可以允许所有的SMTP流量。

一条比较老的规则,在库中的等级较低,可能特……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

问:我听说有些防火墙规则基础的工具可以帮助巩固繁琐的规则策划.你使用过这样的工具吗?对Cisco Systems PIX或Check Point防火墙,你有什么推荐呢?

  答:规则基础管理是很多防火墙管理员遇到的问题。防火墙规则基础很容易变成不正确的、重复的和没用的规则,即使在变化管理的系统上也是如此。在过去几年中有一些关于这个话题的学术研究,而且研究员们确认了一些异常,值得管理员去注意:

  • 重叠或者有阴影的规则通常发生在当管理员创建一个高等级的包含低等级规则的规则的时候。例如,管理员可能在规则库中创建看起来高等的规则,例如可以允许所有的SMTP流量。一条比较老的规则,在库中的等级较低,可能特别允许SMTP流量流向邮件服务器。由于它的相似性和低优先级,这条更具体的规则永远不会被触发。这种情况可以在低等级规则要阻止到特别服务器的流量的时候更严重。由于整体规则首先出现,这种阻止永远不会生效。、孤立规则发生在当服务或者系统从网络上消失的时候,或者其他的其他变化呈现出独立规则的时候。通常,这些规则从来没有从防火墙上移除,这就创建了前在的安全漏洞,并增加了防火墙管理员的负担。
  • 没用的规则和孤立规则很相似,除了这些规则从来不在第一个位置上使用。不再使用的规则可能是没有实现的项目的请求变化的结果,或者他们可能由于管理员在创建规则时候的错误而发生的。

  有一些商业的工具可以解决这些问题,例如Secure Passage LLC的 FireMon和Algorithimic Security (AlgoSec) Inc的 Firewall Analyzer。但是,真正的解决方案是让规则库简单,把它限制在可管理的规模中,并进行定期的审计。

作者

Mike Chapple
Mike Chapple

Mike Chapple, CISSP,University of Notre Dame的IT安全专家。他曾担任国家安全局和美国空军的信息安全研究员。Mike经常为SearchSecurity.com撰稿,是《信息安全》杂志的技术编辑。

翻译

Tina Guo
Tina Guo

相关推荐

  • NSS实验室评估下一代防火墙

    根据NSS实验室对下一代防火墙的评估发现,来自七家供应商的产品可有效保护企业免受恶意流量的侵害,而且总体拥有成 […]

  • 为什么单靠网络外围安全行不通?

    近20年来,大多数企业对网络安全采取了古老的“吊桥和护城河”的方法,即把所有企业流量汇集到网关,同时通过防火墙阻止所有不良流量。现在这种方法怎么会可行…

  • “外围”消亡 企业安全防护需要新形态

    外围不复存在,所以我们如何期望防火墙保护员工呢?防火墙如何保护移动设备上的应用呢?因此,企业既要利用网络级的保护,更要重视利用应用级的保护。

  • 怎样正确地测试和维护防火墙?

    大多数企业认为防火墙是一种成熟的技术,且通常安全专家也不会过多考虑防火墙。在审计或评估防火墙时,企业通常只是简单地勾选表明防火墙在保护网络的选项就完事……