




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、集团文件版本号:(M928-T898-M248-WU2669-I2896-DQ586-M1988)防火墙系统日常运维指南VI. 00网络攻击行为造成的中高级别告警:如IP扫描,端口扫描等 防火墙一般会自动阻断该连接,并同时生成告警日志。此类告警,安全管理员需分析告警日志,查询源IP地址,并安 排相关技术人员到达现场处理问题机器。问题机器处理完毕后,形成处理报告,分析此次高告警事件的原 因,并发送主管领导。3)审计员职责1)审计员应每周五登陆系统,查看系统审计日志,查看是否有异常 管理员登陆行为。2)系统发生异常时,审计员应立即登陆系统,查看系统审计日志, 并分析是否有管理员的异常系统配置信息。
2、二、周期性维护工作在防火墙设备的运行过程中,需要定期对设备进行维护。1、系统管理员职责每星期(周五)对IPS、AV的特征码模块进行升级(至相关网 站,如有最新的版本,下载后手动升级)。升级完成后,在“系统管理一维护一备份恢复”界面,选择 “防病毒入侵防御配置导出",进行配置备份。每月,系统管理员需对本月防火墙系统发生的升级及变化情况 进行汇总,并提交主管领导。2、安全管理员职责每星期(周五)登陆数据中心,通过报表工具生成本周口志事 件报表,并导出保存。同时需对其中高级别告警信息进行统计 分析。每星期(周五)查看数据中心数据库的磁盘空间占用情况是否 正常,如磁盘空间不足,应及时将磁盘的
3、系统自动备份的日志 文件转移到其他的存储设备上。日志管理员在每个口志备份周期到期的后一天应查看日志的自 动备份工作是否正常,如果出现不正常的情况,应及时对日志 进行手动备份。及时查找无法自动备份的原因,是否是由于磁盘空间不足无法 备份。如果不是由于磁盘空间不足造成,则有可能是由于PC 服务器时间运行造成日志服务器相关进程异常造成的,需要重 启日志服务器。每月,安全管理员需对本月防火墙上的日志通过报表工具生成 本月事件报表,并导出保存,同时,需要对高级级别以上告警 信息进行统计,形成分析报告后,提交主管领导。3、审计员职责每星期(周五)登陆登陆数据中心,通过报表工具,生成本周 配置审计事件报表,
4、并导出保存。三、不定期维护工作1、系统管理员职责根据需求增添防护对象。配置发生变化后,及时保存配置信息。系统管理员对设备进行了恢复备份配置文件的操作后,应立刻将防火墙设备是行重启,使备份的配置文件能够生效。2、安全管理员职责根据安全需要,对安全防护策略作出调整。安全策略调整后,通知系统管理员进行配置备份。安全产品(防火墙)日常检查记录单设备名称(天融信)防火墙系统管理 员检查日期安全管理 员检查内容(系统管理员)序号检查项正常值正常不正常处理办法1端口状态绿色2CPU使用 率<80%3MEM使用 率<85%故障处理记录 记录:检查内容(安全管理员)序号检查项正常值正常不正常处理办法
5、1口志服务 器连接情 况可ping通在口志服务器防 火墙上设置允许 ping的策略2日志级别无错误以 上级别告 警3志服务 器状态正常可查 询异常处理记录记录:日志服务器无法ping通,通过抓包分析发现,ping请求包能够达到日志 服务器网卡,但是日志服务器未作出响应,通过检查日志服务器设置发 现,是日志服务器开启了防火墙,但是防火墙禁止了 icmp报文,设置日志 服务器的防火墙策略后,问题得以解决。四、周记录检查五、月报 维护建议常规维护 1、配置管理IP地址,指定专用终端管理防火墙;2、更改默认账号和口令,不建议使用缺省的账号、密码管理防火墙;严 格按照实际使用需求开放防火墙的相应的管理权
6、限,并且管理权限的开 放控制粒度越细越安全;设置两级管理员账号并定期变更口令;仅容许 使用SSH和SSL方式登陆防火墙进行管理维护。3、深入理解网络中业务类型和流量特征,持续优化防火墙策略。整理出 完整网络环境视图(网络端口、互联地址、防护网段、网络流向、策略 表、应用类型等),以便网络异常时快速定位故障。4、整理一份上下行交换机配置备份文档(调整其中的端口地址和路由指 向),提供备用网络连线。防止防火墙发生硬件故障时能够快速旁路防 火墙,保证业务正常使用。5、在日常维护中建立防火墙资源使用参考基线,为判断网络异常提供参 考依据。6、重视并了解防火墙产生的每一个故障告警信息,在第一时间修复故障
7、 隐患。7、建立设备运行档案,为配置变更、事件处理提供完整的维护记录,定 期评估配置、策略和路由是否优化。8、故障设想和故障处理演练:日常维护工作中需考虑到网络各环节可能 出现的问题和应对措施,条件允许情况下,可以结合网络环境演练发生 各类故障时的处理流程,如:设备出现故障,网线故障及交换机故障时 的路径保护切换。应急处理当网络出现故障时,应迅速检查防火墙状态并判断是否存在攻击流 量,定位故障是否与防火墙有关。如果故障与防火墙有关,可首先检查 防火墙的、地址转换策略、访问控制策略、路由等是否按照实际使用需 求配置,检验策略配置是否存在问题。一旦定位防火墙故障,可通过命 令进行双机切换,单机环境
8、下发生故障时利用备份的交换机/路由器配 置,快速旁路防火墙。在故障明确定位前不要关闭防火墙。1、 检查设备运行状态网络出现故障时,应快速判断防火墙设备运行状态,通过管理器登陆 到防火墙上,快速查看CPU、内存、连接数、Interface以及相应信息, 初步排除防火墙硬件故障并判断是否存在攻击行为。2、 跟踪防火墙对数据包处理情况如果出现部分网络无法正常访问,顺序检查接口状态、路由和策略配 置是否有误,在确认上述配置无误后,通过tcpdump命令检查防火墙对 特定网段数据报处理情况。部分地址无法通过防火墙往往与策略配置有 关。3、 检查是否存在攻击流量通过实时监控确认是否有异常流量,同时在上行交
9、换机中通过端口镜 像捕获进出网络的数据包,据此确认异常流量和攻击类型,并在选项设 置、入侵防护等项目中启用对应防护措施来屏蔽攻击流量。4、 检查HA工作状态检查HA工作状态,进一步确认引起切换的原因,引起HA切换原因通 常为链路故障,交换机端口故障,设备断电或重启。设备运行时务请不 要断开HA心跳线缆。5、 防火墙发生故障时处理方法如果出现以下情况可初步判断防火墙硬件或系统存在故障:无法使用 console 口登陆防火墙,防火墙反复启动、无法建立ARP表、接口状态始 终为Down、无法进行配置调整等现象。为快速恢复业务,可通过调整上 下行设备路由指向,快速将防火墙旁路,同时联系供应商进行故障诊 断。总结改进 故障处理后的总结与改进是进一步巩固网络可靠性的必要环节,有效的 总结能够避免很多网络故障再次发生。1、在
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 船舶修理用材料选择与应用考核试卷
- 玻璃制品耐冲击性能测试考核试卷
- 探索反转课堂
- 四川铁道职业学院《生物制药设备与工程设计》2023-2024学年第二学期期末试卷
- 攀枝花攀西职业学院《外国建筑史B》2023-2024学年第二学期期末试卷
- 江苏省泰兴市济川实验初中重点达标名校2024-2025学年下学期初三学年第二次月考生物试题理学科试卷含解析
- 江西省永新县2025年学业水平测试及答案含解析
- 江西省萍乡市2025届高三第二学期调研考试(历史试题)试题含解析
- 乌兰察布职业学院《软件开发新技术》2023-2024学年第二学期期末试卷
- 培黎职业学院《徽州民间工艺》2023-2024学年第二学期期末试卷
- 加快推进高校“五育融合”体系建设
- 七年级数学下册 第4章 单元综合测试卷(北师陕西版 2025年春)
- 2025年人教版中考英语一轮复习:七、八、九年级各单元重点短语汇编
- 辐射安全考核(X射线探伤)题库(含答案)
- 2025年四川成都农业科技职业学院招聘工作人员16人高频重点提升(共500题)附带答案详解
- 2025年南网国际公司招聘笔试参考题库含答案解析
- 电力工程质量目标、质量保证体系及技术组织措施
- 2025年新高考语文古诗文理解性默写(含新高考60篇)
- 超声科室发展规划
- 护理人文关怀与沟通
- 24小时陪护协议书最简单三个步骤
评论
0/150
提交评论