1、规则文件重要
防火墙的配置对网络类型和网络流量进出作出了明确规定。它是重要的配置文件,而网络的重大错误通常是配置错误,而不是硬件本身。
2、策略核心微妙
金融机构大多数提供Web和E-mail服务,由于任何人都能访问Web和E-mail服务器,所以应把它们放入DMZ(中立区)。DMZ是一个孤立的网络,该系统与内部金融网络要实现完全物理隔离。
3、网络地址转换要谨慎
地址转换配置(NAT)分为源地址转换和目的地址转换。在源地址转换的配置中,需要配置源地址到伪装源地址(转换后的源地址)的转换规则,要为源地址设置一个伪装的合法地址,在源地址转换时,使内部子网的地址能够通过网络地址转换后的伪装合法地址达到访问外部网的目的。这样就省去了占用多个合法IP的资源浪费。在目的地址转换的配置中,需要配置目标地址到真实目标地址之间的转换规则。系统必须把目标地址和端口转换成真实的内部子网或DMZ区的地址,端口才能进行数据传送。这样系统可以指定某一子网或DMZ区的IP地址和相关端口接收外部网的数据。
4、路由设置应该合理
防火墙一般提供静态路由,静态路由是由金融网络管理员在启动网络路由功能之前预先建立起一个路由映射表。要访问某一子网的用户,必须经过路由表中配置的网关地址,才能到达该子网。通过配置静态路由,可以指定网络用户对某一网络访问时要经过的路径。有时,不但要防止来自外部的黑客攻击,而且还要防止来自银行内部网的个别用户盗用别人的主机IP,进行一些非法活动。采用内部网段的IP地址与网卡MAC地址绑定的方式,可以防止内部主机盗用其它主机的IP进行未授权的网络活动。
5、规则力求简单
规则集是建立一个安全的防火墙的关键所在。要尽量保持规则集简洁和简短,因为规则越多,就越可能犯错误,规则越少,理解和维护就越容易。一个好的准则最好不超过30条。规则少还意味着只分析少数的规则,防火墙的CPU周期就短,防火墙效率就可以提高。
6、规则次序很关键
同样的规则,以不同的次序放置,可能会完全改变防火墙的运转情况。一些防火墙具有自动给规则排列次序的特性,很多防火墙以顺序方式检查信息包。当防火墙接收到一个信息包时,它先与第一条规则相比较,然后是第二条、第三条……当它发现一条匹配规则时,就停止检查并应用那条规则。如果信息包经过每一条规则而没有发现匹配,这个信息包便会被拒绝。一般来说,应该将较特殊的规则放在前,较普通的规则放在后,防止在找到一个特殊规则之前一个普通规则便被匹配。
7、注意更换控制
恰当地组织好规则之后,要写上注释并经常更新它们。注释可以帮助管理员明白哪条规则是做什么的。对规则理解得越好,错误配置的可能性就越小。对那些有多个防火墙管理员的大型金融机构来说,建议当规则修改时,把规则更改者的名字、变更的日期和时间、变更的原因加入注释中,这可以帮助管理员跟踪谁修改了哪条规则以及修改的原因。