天融信防火墙维护指南.docx
《天融信防火墙维护指南.docx》由会员分享,可在线阅读,更多相关《天融信防火墙维护指南.docx(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、天融信防火墙维护指南天融信防火墙维护指南一、综述防火墙作为企业核心网络中的关键设备,需要为全部进出网络的信息流供给安全保护,对于企业关键的实时业务系统,要求网络能够供给 7*24 小时的不连续保护,保持防火墙系统牢靠运行及在故障状况下快速诊断恢复成为维护人员的工作重点。天融信防火墙供给了丰富的冗余保护机制和故障诊断、排查方法,通过日常治理维护可以使防火墙运行在牢靠状态,在故障状况下通过有效故障排解路径能够在最短时间内恢复网络运行。本文对天融信防火墙日常维护进展较系统的总结,为防火墙维护人员供给设备运维指导。二、天融信防火墙日常维护围绕防火墙牢靠运行和消灭故障时能够快速恢复为目标,天融信防火墙维
2、护主要思路为:通过乐观主动的日常维护将故障隐患消退在萌芽状态;故障发生时,使用恰当的诊断机制和有效的故障排查方法准时恢复网络运行;故障处理后准时进展总结与改进避开故障再次发生。常规维护:在防火墙的日常维护中,通过对防火墙进展安康检查,能够实时了解天融信防火墙运行状况,检测相关告警信息,提前觉察并消退网络特别和潜在故障隐患,以确保设备始终处于正常工作状态。1、日常维护过程中,需要重点检查以下几个关键信息:连接数: 如当前的连接数到达或接近系统最大值,将导致会话不能准时建立连接,此时已经建立连接的通讯虽不会造成影响;但仅当现有的连接撤除后,释放出来的资源才可供建连接使用。维护建议:当当前连接数正常
3、使用至 85时,需要考虑设备容量限制并准时升级,以避开因设备容量缺乏影响业务拓展。CPU: 天融信防火墙是高性能的防火墙,正常工作状态下防火墙 CPU 使用率应保第 1 页 共 13 页持在 10%以下,如消灭 CPU 利用率过高状况需赐予足够重视,应检查连接数使用状况和各类告警信息,并检查网络中是否存在攻击流量。通常状况下 CPU 利用率过高往往与攻击有关,可通过正确设置系统参数、攻击防护的对应选项进展防范。内存: 天融信防火墙对内存的使用把握得格外准确,正常状况下,内存的使用率应根本保持稳定,不会消灭较大的浮动。假设消灭内存使用率过高 90%时, 可以查看连接数状况,或通过实时监控功能检查
4、网络中是否存在特别流量和攻击流量。2、在业务使用顶峰时段检查防火墙关键资源如: Cpu、连接数、内存和接口流量等使用状况,建立网络中业务流量对设备资源使用的基准指标,为今后确认网络是否处于正常运行状态供给参照依据。当连接数数量超过寻常基准指标20 时,需通过实时监控检查当前网络是否存在特别流量。当 Cpu 占用超过寻常基准指标 20时,需查看特别流量、定位特别主机、检查策略是否优化。设备型号软件版本序列号设备用途XX 区防火墙 设备状态主用/备用工作模式透亮/路由/混合检查对象相关信息检查结果备注连接数CPU内存Interface路由表HA 状态LED 指示灯设备运行连接数3、防火墙安康检查信
5、息表:10设备型号软件版本设备序列号参考基线Cpu内存接口流量业务类型常规维护建议:1、配置治理 IP 地址,指定专用终端治理防火墙;2、更改默认账号和口令,不建议使用缺省的账号、密码治理防火墙;严格依据实际使用需求开放防火墙的相应的治理权限,并且治理权限的开放掌握粒度越细越安全;设置两级治理员账号并定期变更口令;仅容许使用 SSH 和 SSL 方式登陆防火墙进展治理维护。3、深入理解网络中业务类型和流量特征,持续优化防火墙策略。整理出完整网络环境视图网络端口、互联地址、防护网段、网络流向、策略表、应用类型等,以便网络特别时快速定位故障。4、整理一份上下行交换机配置备份文档调整其中的端口地址和
6、路由指向 ,供给备用网络连线。防止防火墙发生硬件故障时能够快速旁路防火墙,保证业务正常使用。5、在日常维护中建立防火墙资源使用参考基线,为推断网络特别供给参考依据。6、重视并了解防火墙产生的每一个故障告警信息,在第一时间修复故障隐患。7、建立设备运行档案,为配置变更、大事处理供给完整的维护记录,定期评估配置、策略和路由是否优化。8、故障设想和故障处理演练:日常维护工作中需考虑到网络各环节可能消灭的问题和应对措施,条件允许状况下,可以结合网络环境演练发生各类故障时的处理流程,如:设备消灭故障,网线故障及交换机故障时的路径保护切换。9、设备运行档案表设备用途XX 区防火墙设备状态主用/备用工作模式
7、透亮/路由/混合保修期限供给商联系方式变更缘由变更内容结果负责人配置变更大事现象处理过程结果负责人大事处理应急处理当网络消灭故障时,应快速检查防火墙状态并推断是否存在攻击流量,定位故障是否与防火墙有关。假设故障与防火墙有关,可首先检查防火墙的、地址转换策略、访问掌握策略、路由等是否依据实际使用需求配置,检验策略配置是否存在问题。一旦定位防火墙故障,可通过命令进展双机切换,单机环境下发生故障时利用备份的交换机/路由器配置,快速旁路防火墙。在故障明确定位前不要关闭防火墙。1、检查设备运行状态网络消灭故障时,应快速推断防火墙设备运行状态,通过治理器登陆到防火墙上,快速查看 CPU、内存、连接数、In
8、terface 以及相应信息,初步排解防火墙硬件故障并推断是否存在攻击行为。2、跟踪防火墙对数据包处理状况假设消灭局部网络无法正常访问,挨次检查接口状态、路由和策略配置是否有误,在确认上述配置无误后,通过 tcpdump 命令检查防火墙对特定网段数据报处理状况。局部地址无法通过防火墙往往与策略配置有关。3、 检查是否存在攻击流量通过实时监控确认是否有特别流量,同时在上行交换机中通过端口镜像捕获进出网络的数据包,据此确认特别流量和攻击类型,并在选项设置、入侵防护等工程中启用对应防护措施来屏蔽攻击流量。4、 检查 HA 工作状态检查 HA 工作状态,进一步确认引起切换的缘由,引起 HA 切换缘由通
9、常为链路故障,交换机端口故障,设备断电或重启。设备运行时务请不要断开 HA 心跳线缆。5、 防火墙发生故障时处理方法假设消灭以下状况可初步推断防火墙硬件或系统存在故障:无法使用 console 口登陆防火墙,防火墙反复启动、无法建立 ARP 表、接口状态始终为 Down、无法进展配置调整等现象。为快速恢复业务,可通过调整上下行设备路由指向,快速将防火墙旁路,同时联系供给商进展故障诊断。总结改进故障处理后的总结与改进是进一步稳固网络牢靠性的必要环节,有效的总结能够避开很多网络故障再次发生。1、在故障解决后,需要进一步总结故障产生缘由,并确认该故障已经得到修复,避开故障重复发生。2、条件容许的状况
10、下,构建防火墙业务测试环境,对全部需要调整的配置参数在上线前进展测试评估,避开因配置调整带来的故障隐患。3、分析网络可能存在的薄弱环节和潜在隐患,通过技术论证和测试验证来修复隐患。故障处理工具天融信防火墙供给敏捷多样的维护方式,其中故障处理时最有用的两个工具是实时监控功能和 tcpdump,实时监控功能用于实时查看网络当前的连接状况,可以快速定位存在特别流量的 IP 主机或攻击源主机,tcpdump 用于跟踪防火墙对指定包的处理。下面简要介绍一下两个工具的使用方法。Tcpdump: 捕获进出防火墙的数据包1、仅在老 4k 系统和 TOS 中的.1 平台和.8 平台猎豹支持 TCPDUMP 命令
11、;2、老 4k 系统直接在串口登陆界面下或 telnet 到防火墙界面下,即可使用 tcpdump 命令;TOS 中的.1 平台和.8 平台在串口登陆或 telnet 登陆后,先敲 system 回车,进入系统名目才可以使用 tcpdump 命令。3、Tcpdump 语法中存在三种主要的关键字:第 一种 是关于类型 的关 键字 , 主要 包括 host , net , port , 例 如 host 210.27.48.2,指明 210.27.48.2 是一台主机,net 202.0.0.0 指明 202.0.0.0 是一个网络地址,port 23 指明端口号是 23.假设没有指定类型,缺省的
12、类型是 host. 其次种是确定传输方向的关键字,主要包括 src , dst ,dst or src, dst and src ,这些关键字指明白传输的方向。举例说明,src 210.27.48.2 ,指明 ip 包中源地址是 210.27.48.2 , dst net 202.0.0.0 指明目的网络地址是 202.0.0.0 .假设没有指明方向关键字,则缺省是 src or dst 关键字。第三种是协议的关键字,主要包括 fddi,ip,arp,rarp,tcp,udp 等类型。Fddi指明是在 FDDI分布式光纤 数据接口网络 上的特定的网络协 议,实际上它是“ether“的别名,fd
13、di 和 ether 具有类似的源地址和目的地址,所以可以将 fddi 协议包当作 ether 的包进展处理和分析。其他的几个关键字就是指明白监听的包的协议内容。假设没有指定任何协议,则 tcpdump 将会监听全部协议的信息包。4、 规律运算除了这三种类型的关键字之外,其他重要的关键字如下: gateway, broadcast, less,greater,还有三种规律运算,取非运算是 ”not ”! ”, 与运算是”and”,”&”;或运算 是”or” ,”;这些关键字可以组合起来构成强大的组合条件来满足人们的需要,下面举几个例子来说明。5、使用例子:例 1:在 eth1 口抓包,只显示地
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 天融信 防火墙 维护 指南
限制150内