|
|
|
demonalex译自CERT |
|
本文所提及的一些工具相关信息可以在“Identifying tools that aid in detecting signs of intrusion”一文与COAST Web site中找到。 在你的测试环境中测试防火墙系统的功能 建立一个测试框架以便你的防火墙系统能在两台独立的主机之中连通,这两台端一端代表外网一端代表外网。事例图在8-1"Test Environment"。 在测试时要确保内网的默认网关为防火墙系统(当然这里指的是企业级带路由的防火墙啦:),如果你已经选择好一个完整的日志记录体系(推崇),工作在内网主机与日志记录主机之间的话,那么你就可以进行日志记录选项测试了。如果日志记录在防火墙机器上完成的话,你可以直接使用内网机器连上去。 把安装有扫描器与嗅探器的机器安置在拓扑的内部与外部,用于分析与捕捉双向的通信问题与通信情况(数据从内到外、从外到内)。 测试执行的步骤应该遵循: ·停止包过滤。 上述的步骤需要至少两个人一步步计划与实施:最初由某一个人负责整个工程的实施,包括路由配置、过滤规则、日志选项、警报选项,而另外单独一个人负责工程的复检工作、鉴定每个部分的工作程序、商订网络的拓扑与安全策略的实施是否恰当。 “在你的实施环境中测试防火墙系统的功能” 在这个步骤你必须把环境从单层次的体系结构(图8-2"Single layer firewall architecture")演变为多层次的体系结构(图8-3"Multiple layer firewall architecture")。 这个步骤也同样需要你设定一个联合有一个或几个私网与公网的网络拓扑环境。在公网主要是定义为向内网进行如WWW(HTTP)、FTP、email(SMTP)、DNS这样的请求的应答,有时也会向内网提供诸如SNMP、文件访问、登陆等的服务的。在公网里你的主机也可以被描述为DMZ(非军事区)。在内网则被定义为内网各用户的工作站。详细图表可以看图8-4"Production Environment"。 测试执行的步骤应该遵循: ·把你的防火墙系统连接到内外网的拓扑之中。 你不可以把测试路由功能的工作放在连接防火墙系统至你的外网接口之后[请查阅“9. Install the firewall stem.”(http://www.cert.org/security-improvement/practices/p061.html)与“10. Phase the firew-all system into operation.”(http://www.cert.org/security-improvement/practices/p063.html)]。最后,你应该先把新的防火墙系统安装在内网,并配置通过,然后再接上外网接口。为了降低最后阶段测试所带来的风险,管理员可以在内网连上少量的机器(主管理机器群与防火墙系统),当测试通过后才逐步增加内网的机器数目。 “选定与测试日志文件的内容特征” 当日志文件出现存放空间不足时,你需要设置防火墙系统自行反应策略。下面有几种相关的选择: ·防火墙系统关闭所有相关的外网连接。 第一个选择是最安全但又不允许使用在防火墙系统上的。你可以尝试一下模拟防火墙系统在日志空间被全部占用时的运行状态,看看能否到达你所选择的预期效果。 选择与测试适当的日志内容选项,这些选项包括: ·日志文件的路径(例如防火墙本地或远程机器的储存器) “测试防火墙系统” 每一个相关联的故障都应该写入测试报告中去(看整个测试过程的第一步),尝试执行与模拟所有有可能发生的特定情况,并测试相应的舒缓策略与评估其影响的破坏指数。 “扫描缺陷” 使用一系列的缺陷(漏洞等等)探测工具扫描你的防火墙系统,看看有否探测出存在着已经被发现的缺陷类型。若探测工具探测出有此类缺陷的补丁存在,请安装之并重新进行扫描操作,这样可以确认缺陷已被消除。 “设计初步的渗透测试环境” 在正常工作的情况下,选定一个特定的测试情况集来进行渗透测试。这些需要参考的情况包括出入数据包是否已经被路由、过滤、记录,且在此基础上确保一些特殊服务(WWW、email、FTP等等)也能在预期中进行此类处理。 一旦需要到新的防火墙系统加入至正常的工作环境时,你可以在改变网络现状前选择使用一系列的测试来检验该改变是否会为正常的工作带来什么负面影响。 “准备把系统投入使用” 在你完成整个防火墙系统的测试之前你必须建立与记录一套‘密码’通信机制或其他的安全基准手段以便你能与防火墙系统进行安全的交流与管理。查阅相关信息可以看Detecting Signs of Intrusion[Allen 00],特定的实践可以参阅"Identify data that characterize systems and aid in detecting signs of suspicious behavior."。 在你完成测试过程时必须做一个配置选项列表的备份。查阅相关信息可以看Securing Desktop Workstations[Simmel 99],,特定的实践可以参阅"Configure computers for file backups."。 “准备进行监测任务” 监控网络的综合指数、吞吐量以及防火墙系统是确保你已经正确地配置安全策略并且这些安全策略在正常执行的唯一途径。 确保你的安全策略、程序、工具等等资源处于必要的位置以便你能很好地监控你的网络与机器群,包括你的防火墙系统。 策略注意事项 你的组织/团队作防火墙/系统/网络等安全测试行为应该遵循以下: ·测试的防火墙系统必须在你能监控的环境下进行。 |
煤炭网版权与免责声明:
凡本网注明"来源:煤炭网www.coal.com.cn "的所有文字、图片和音视频稿件,版权均为"煤炭网www.coal.com.cn "独家所有,任何媒体、网站或个人在转载使用时必须注明"来源:煤炭网www.coal.com.cn ",违反者本网将依法追究责任。
本网转载并注明其他来源的稿件,是本着为读者传递更多信息的目的,并不意味着本网赞同其观点或证实其内容的真实性。其他媒体、网站或个人从本网转载使用时,必须保留本网注明的稿件来源,禁止擅自篡改稿件来源,并自负版权等法律责任。违反者本网也将依法追究责任。 如本网转载稿件涉及版权等问题,请作者在两周内尽快来电或来函联系。
网站技术运营:北京真石数字科技股份有限公司、喀什中煤远大供应链管理有限公司、喀什煤网数字科技有限公司
总部地址:北京市丰台区总部基地航丰路中航荣丰1层
京ICP备18023690号-1 京公网安备 11010602010109号
