999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

防火墻策略深度審計系統

2015-07-01 12:56:30趙冠哲等
信息化建設 2015年5期

趙冠哲等

摘要防火墻是業務系統的第一道防線,對保證內網安全起著關鍵作用,而防火墻策略配置粗粒度使得防火墻作用難以真正發揮。目前,人工策略審核費時費力,亟需一種自動化的策略審計手段。本文研究并實現了關于防火墻策略的自動化審計系統,該系統能有助于促進防火墻策略配置規范化,提升安全水平的同時提高工作效率,輔助管理員加固網絡的第一道防線。

關鍵詞防火墻策略;策略審計;自動化審計

Abstract: Firewall is the first line of defense for business systems,and it plays a key role in the security of intranet, but careless configuration makes it difficult to work. Nowadays, policy audit mostly depends on manual work, and it is a time-consuming effort, we need a way to check the configuration of the firewall policyautomatically. We have researched and realized a system for the automatic audit,which can help to raise the standardizationfor the firewall configuration, and improve the level of security and increase the efficiency of audit, and help the administrators to strengthening the intranet.

Key words:FirewallPolicy; Audit of Policy;GeneralPolicy; Automatically Audit

1引言

防火墻作為安全基礎設備,用于隔離內、外網,是各業務系統安全的第一道防線。隨著網絡規模的增長和系統長期運行中訪問需求不斷調整,防火墻上配置了數百或數千條訪問控制策略。因系統管理員變換,這些策略中可能包含垃圾的、冗余的、沖突的策略,不僅影響防火墻策略的匹配效率,而且過度授權還會違反安全規定,成為各業務系統重要安全隱患。

對于歷史沉淀下來的數量龐大、邏輯關系復雜的防火墻策略,基于人工方式進行策略優化和審核的精確度差、效率低下成為當前突出問題,同時人工方式也極其容易導致判斷錯誤,特別是在策略數量成百上千、防火墻數量繁多、防火墻品牌較多的情況下,人的判斷已經難以勝任審計要求,影響了全網從低水平、相對粗放管理模式向精準管理模式轉型。

為解決上述問題,本文給出了一種關于防火墻策略的自動化審計系統。該系統能有助于促進防火墻策略配置規范化,使防火墻策略滿足權限最小化和效率最優化原則,提升安全水平的同時提高工作效率,輔助管理員加固網絡的第一道防線。

2系統平臺構造

下圖為系統框架圖,主要包含數據庫服務器、核心/WEB服務器、Probe采集器等。

WEB服務器:提供防火墻策略圖形化展示,管理搭建的web服務器。

核心服務器:核心服務器承擔的主要功能是訪問和存儲防火墻設備信息、向probe采集器發起采集分析命令、把標準化策略和策略分析結果友好地展現給用戶、并生成和導出報表供管理員參考。

數據庫服務器:為中央服務器的業務提供數據存儲服務。

PROBE采集器:執行策略采集命令獲取策略原始結果,并對不同廠家的防火墻策略語法進行標準化處理。

3系統功能實現

防火墻策略深度審計系統主要包含通用策略審計和業務策略審計兩大功能。

3.1通用策略審計

系統采集防火墻策略并將策略標準化,對標準化后的ACL所涉及的目標端口內容、目標端口個數、目標IP內容、目標IP個數等元素進行量化,并以ACL為單位進行排列組合比較,判斷防火墻策略ACL中是否存在策略覆蓋、攔截等策略冗余問題及開放目的IP范圍過大,目標端口過大等安全性問題。

通用策略審計功能可定位目的IP或端口開放范圍過大的策略、重復策略、沖突策略等,提供策略優化的解決方案,以便防火墻管理員對問題策略進行管理,提高防火墻策略的匹配效率,提升防火墻保障網絡安全的作用。

以下是系統定義的幾種問題策略類型:

業務策略審計功能針對業務復雜、配置存在沖突且不容易合并整理的策略,通過周期性自動化采集防火墻的策略匹配計數(logcount)信息,發現定義時間段內的策略匹配情況,發現疑似無效策略。

3.2業務策略審計

絕大部分防火墻設備都具有策略匹配計數功能,該功能統計了當前時間內策略的命中次數,即匹配次數。業務策略審計功能是結合現網防火墻策略實際命中數,選取一個時間范圍(要求這個時間范圍內至少進行兩次策略分析),計算每條策略在該時間范圍內的命中數差值(最近一次的策略命中次數減去最早一次的策略命中次數),從而反映出在這段時間內,策略的命中情況。命中數差值數據不但可以反映策略的實際命中情況,還可以據此發現非正常訪問以及潛在的攻擊行為。

實現原理如圖2所示。

根據命中數差值的不同,審計結果分為以下四種:

1)活動策略

命中數差值大于0的情況,這表示在該時間范圍內策略被命中過,屬活動策略。

2)非活動策略

命中數差值等于0,表示在該時間范圍內該策略始終未曾被匹配。若策略長期未匹配,管理員可考慮此策略是否為垃圾策略。

3)未定策略

該時間范圍內的采集結果未發現命中數統計信息,在早期華為防火墻不支持策略匹配計數功能,容易出現這種審計結果。

4結束語

目前現網的防火墻策略審計主要采用人工方式,費時低效、依賴經驗、標準不統一、時效性差。本系紡克服人工審計的缺陷,通過對防火墻策略的自動智能分析,使防火墻策略滿足權限最小化和效率最優化原則。審計過程結合業務實際使用情況,并能對多類型防火墻策略進行標準化展示。輔助管理員在成百上千條策略中快速準確定位問題策略,給出準確提示,督促管理員在第一時間進行整改。加強對防火墻策略的管理,避免建立具有安全風險策略。有助于促進防火墻策略配置規范化,提升安全水平的同時提高工作效率,輔助管理員加固網絡的第一道防線。

參考文獻

[1]楊勇輝,贠亞男. 網絡安全——防火墻技術淺析[J].科技信息,2007(4):162.

[2] 李玉勤.淺談計算機網絡中防火墻技術的應用[J].甘肅科技,2006,22(11):99-101.

[3]趙芳,馬玉磊. 網絡安全防火墻技術淺析[J].科技信息,2010(3):42-42.

[4]胡道元, 閔京華.網絡安全[M].清華大學出版社,2008(2):173-197.endprint

主站蜘蛛池模板: 69视频国产| 午夜人性色福利无码视频在线观看| 99久久国产精品无码| 亚洲 欧美 偷自乱 图片| 国产99视频精品免费观看9e| 免费观看成人久久网免费观看| 日韩精品毛片人妻AV不卡| 色偷偷一区| 97视频在线观看免费视频| 国产一级在线播放| 茄子视频毛片免费观看| 中文无码日韩精品| 久久久久亚洲精品无码网站| 精品人妻一区二区三区蜜桃AⅤ| jijzzizz老师出水喷水喷出| 国产精品尤物在线| 性欧美在线| 久久无码av三级| 中文字幕波多野不卡一区| 国产免费一级精品视频| 国产99热| 亚洲精品福利视频| 午夜日本永久乱码免费播放片| 日本在线视频免费| 真人免费一级毛片一区二区| 美女一区二区在线观看| 国产精品乱偷免费视频| 久久国产高清视频| 91成人免费观看| 51国产偷自视频区视频手机观看| 欧美成人怡春院在线激情| 亚洲天堂网站在线| 国产凹凸一区在线观看视频| 国产精品无码AⅤ在线观看播放| 成人一级黄色毛片| 国产在线98福利播放视频免费| 麻豆国产在线观看一区二区 | 97久久精品人人| 9丨情侣偷在线精品国产| 亚洲AV一二三区无码AV蜜桃| 99re在线免费视频| 精品撒尿视频一区二区三区| 亚洲欧美自拍中文| 国产乱子伦视频在线播放| 欧美一级在线播放| 久草视频中文| 亚洲丝袜第一页| 精品国产免费观看| 少妇高潮惨叫久久久久久| 久久亚洲国产最新网站| 国产亚洲精| 无码一区中文字幕| 亚洲综合色在线| 五月婷婷精品| 黄色三级毛片网站| 丁香综合在线| 国产一级二级三级毛片| 日韩高清欧美| 国产aⅴ无码专区亚洲av综合网| 国产69精品久久| 性做久久久久久久免费看| 国产激爽大片在线播放| 日韩黄色在线| 欧洲熟妇精品视频| 熟妇无码人妻| 波多野结衣在线se| 国产精品入口麻豆| 中文字幕亚洲无线码一区女同| 中文字幕精品一区二区三区视频| 99青青青精品视频在线| 中文字幕1区2区| 91年精品国产福利线观看久久| 国产一区三区二区中文在线| 国产无码高清视频不卡| 国产免费久久精品99re不卡| 九九线精品视频在线观看| 久久综合久久鬼| 国产新AV天堂| 国产欧美中文字幕| 国产成人亚洲欧美激情| 亚洲三级色| 欧美黄网站免费观看|