让防火墙顺从我们想象中的意图来工作
2007-06-22 12:45:02 来源:WEB开发网核心提示: 把安装有扫描器与嗅探器的机器安置在拓扑的内部与外部,用于分析与捕捉双向的通信问题与通信情况(数据从内到外、从外到内),让防火墙顺从我们想象中的意图来工作(4), 测试执行的步骤应该遵循: ·停止包过滤, ·注入各类包用于演示路由规则并通过防火墙系统,包括路由配置
把安装有扫描器与嗅探器的机器安置在拓扑的内部与外部,用于分析与捕捉双向的通信问题与通信情况(数据从内到外、从外到内)。
测试执行的步骤应该遵循:
·停止包过滤。
·注入各类包用于演示路由规则并通过防火墙系统。
·通过防火墙的日志与你的扫描器的结果来判断包的路由是否准确。
·打开包过滤。
·接入网间通信,为各种协议、所有端口、有可能使用的源地址与目标地址的网间通信摄取样本记录。
·确认应该被堵塞(拒绝)的包被堵塞了。比方说,如果所有的UDP包被设置为被堵塞,要确认没有一个UDP包通过了。还有确认被设置为通过或脱离(允许)的包被通过和脱离了。你可以通过防火墙的日志与扫描器的分析来得到这些实验的结果。
·扫描那些被防火墙允许与拒绝的端口,看看你的防火墙系统是否像你设置时预期的一样。
·检查一下包过滤规则中日志选项参数,测试一下日志功能是否在所有网络通信中能像预期中工作。
·测试一下在所有网络通信中出现预定警报时是否有特定的通知信号目的者(如防火墙系统管理员)与特殊的行动(页面显示与EMAIL通知)。
上述的步骤需要至少两个人一步步计划与实施:最初由某一个人负责整个工程的实施,包括路由配置、过过滤规则、日志选项、警报选项,而另外单独一个人负责工程的复检工作、鉴定每个部分的工作程序、商订网络的拓扑与安全策略的实施是否恰当。
“在你的实施环境中测试防火墙系统的功能”
在这个步骤你必须把环境从单层次的体系结构(图8-2"Single layer firewall architecture")演变为多层次的体系结构。
更多精彩
赞助商链接