我的公司最近发生了一次防火墙故障问题,导致公司宕机了几个小时,不过幸好我们有一个备用设备可以替换使用。但是,为了妥善管理类似这些不可预测的防火墙故障问题,您有哪些建议或者最佳实践?
Brad Casey:对于防火墙故障,我的建议可以用两个词来概括:冗余和监控。
冗余:这不仅仅涉及到在遇到防火墙故障时有备份设备可以替换,更重要的是,你必须确保这个设备能够自动进行故障转移。
比如,在思科PIX环境下,你应该配置两个PIX设备,一个作为活跃设备,另一个作为备用设备。在大多数情况下,唯一需要额外增加的基础设施就是故障转移电缆,它只是一个在发生故障后连接两台PIX设备的串行电缆。这种配置下,两台PIX设备之间的通信是通过每三秒发送一次ACK(确认字符)消息进行的。如果ACK消息没有被确认,设备就会重传。如果重传了五次还是没有收到对应的ACK消息确认,那么就会认为活跃设备有故障,然后就会启动备用设备。
监控:企业应该在防火墙基础设施中内置一些监控设备,以确保防火墙是否正常工作。这个过程可以完全是被动的,只需要在监控设备中配置一些预警机制,一旦监测到异常情况,就可以及时预警。
举个例子来说,如果你的组织目前预算很紧张,负担不起一个新的监控设备,那么你可以在你的防火墙上或后面配置一个监控端口,然后进行对所有流经防火墙的流量进行Wireshark捕捉。虽然这不是防火墙故障管理机制,但是它可以帮助你确定你的防火墙的某些特定方面是否有故障。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号

TechTarget
官方微博

TechTarget中国
相关推荐
-
迪普科技为杭州地铁2号线铸造安全屏障
为了保障市民届时安全出行,杭州轨道交通集团与杭州迪普科技有限公司展开深度合作,在基础环网上的各个业务系统之间“铸造安全屏障”。
-
Check Point连续16年跻身Gartner企业网络防火墙魔术象限领导者行列
Gartner在其最近发表的“2013企业网络防火墙魔术象限”中,把Check Point评为 “领导者级别” 。这是Check Point连续第16年跻身“领导者级别”。
-
网络防火墙已走到尽头?
几年前参加TechEd会议时听到有专家谈论“DMZ的末日”,该话题吸引了很多人参与,并且激起了大家的很多争论。现在,防火墙真的会退出历史舞台吗?
-
防火墙安全及效能分析
网络防火墙早已是一般企业用来保护企业网络安全的主要机制。然而,企业网络的整体安全涉及的层面相当广,防火墙不仅无法解决所有的安全问……