防火墙故障最佳实践:冗余和监控

日期: 2014-04-15 作者:Brad Casey翻译:周南 来源:TechTarget中国 英文

我的公司最近发生了一次防火墙故障问题,导致公司宕机了几个小时,不过幸好我们有一个备用设备可以替换使用。但是,为了妥善管理类似这些不可预测的防火墙故障问题,您有哪些建议或者最佳实践?

Brad Casey:对于防火墙故障,我的建议可以用两个词来概括:冗余和监控。

冗余:这不仅仅涉及到在遇到防火墙故障时有备份设备可以替换,更重要的是,你必须确保这个设备能够自动进行故障转移。

比如,在思科PIX环境下,你应该配置两个PIX设备,一个作为活跃设备,另一个作为备用设备。在大多数情况下,唯一需要额外增加的基础设施就是故障转移电缆,它只是一个在发生故障后连接两台PIX设备的串行电缆。这种配置下,两台PIX设备之间的通信是通过每三秒发送一次ACK(确认字符)消息进行的。如果ACK消息没有被确认,设备就会重传。如果重传了五次还是没有收到对应的ACK消息确认,那么就会认为活跃设备有故障,然后就会启动备用设备。

监控:企业应该在防火墙基础设施中内置一些监控设备,以确保防火墙是否正常工作。这个过程可以完全是被动的,只需要在监控设备中配置一些预警机制,一旦监测到异常情况,就可以及时预警。

举个例子来说,如果你的组织目前预算很紧张,负担不起一个新的监控设备,那么你可以在你的防火墙上或后面配置一个监控端口,然后进行对所有流经防火墙的流量进行Wireshark捕捉。虽然这不是防火墙故障管理机制,但是它可以帮助你确定你的防火墙的某些特定方面是否有故障。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

作者

Brad Casey
Brad Casey

数据中心专家

翻译

周南
周南

TechTarget中国特约编辑,某厂商网络管理者。

相关推荐