Check-Point防火墙测试方案-新_第1页
Check-Point防火墙测试方案-新_第2页
Check-Point防火墙测试方案-新_第3页
Check-Point防火墙测试方案-新_第4页
Check-Point防火墙测试方案-新_第5页
已阅读5页,还剩14页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

CheckPoint安全网关测试项目汇总标题CheckPoint安全网关测试项目汇总类别管理文档□ 设计方案□ 实施文档□ 配置文档□ 测试文档X 其他□当前版本1.00创建日期2012-06-25文档作者HangWu文件名称CheckPoint安全网关测试项目汇总V1.0版本号日期作者审阅人摘要1.002012-06-25文档说明此文档是由以色列捷邦安全软件科技公司于制定的内部文档。本文档仅就CheckPoint内部与相关合作伙伴和CheckPoint最终用户使用。版权说明本文档中出现的任何文字叙述、文档格式、插图、照片、方法、代码等内容,除由特别注明,版权均属于以色列捷邦安全软件科技公司所有,受到有关产权及版权法保护。任何个人、机构未经以色列捷邦安全软件科技公司的书面授权许可,不得以任何方式复制或引用本文档的任何片断。目录1 测试目标 42 测试概述 43 功能测试 53.1访问控制功能 53.2NAT功能 53.3IA认证功能 53.6IPS功能 63.7反僵尸网络与反恶意代码 73.8DLP数据防泄露功能 83.9Web2.0应用程序控制 93.10Cluster集群功能(HA/AA) 104 管理测试 114.1操作易用性展示 114.2统一管理 124.2.1测试用例 124.3权限管理功能 164.4报表功能 175 虚拟化功能展示 18测试概述 18测试目标通过测试,让用户了解CheckPoint安全网关整体解决方案功能特征,展示CheckPoint在安全网关领域技术与功能的领先性。测试概述功能测试部分用于测试和验证CheckPoint系列安全网关可实现的功能,主要包括:访问控制功能NAT功能用户认证功能IPS功能Anti-bot反僵尸网络WEB2.0应用程序控制与URL过滤功能网络DLP数据防泄露功能Cluster功能(HA/AA)虚拟化解决方案集中管理解决方案权限管理功能日志管理功能监控功能报表功能;备份和恢复;功能测试3.1访问控制功能测试内容源IP目标IP服务动作时间测试结果基于源IPPC2AnyHTTP/FTP/PINGAccept/DropALL基于目标IPAnyPC1HTTP/FTP/PINGAccept/DropALL基于协议PC2PC1HTTP/FTP/PINGAccept/DropALL基于时间PC2PC1HTTP/FTP/PINGAccept时间对象3.2NAT功能测试内容测试要求测试结果R41动态NAT把PC2动态NAT为防火墙外端口地址R42静态NAT把PC2静态NAT为R43端口NAT把PC2的80端口NAT为防火墙外端口803.3IA认证功能测试内容测试要求测试结果基于用户,组设置策略与AD集成,可读取AD目录树,针对用户,组,主机名设置策略基于用户,组审计日志与报表中涵盖的源与目标为用户信息与AD透明集成与AD集成,无需在AD上安装客户端基于WebPortal浏览器认证用户在上网时,防火墙会主动推送认证Portal给用户端浏览器,认证通过后方可获得访问权限基于身份代理认证与端点身份代理或终端服务身份代理结合,对内网用户认证:认证成功即可上网,认证失败不能上网。基于读取的用户、组、主机名设置访问控制策略。3.6IPS功能测试项目测试内容测试结果基于类型基于签名安全防护测试基于Adobe应用签名安全防护测试基于Oracle应用签名安全防护测试基于Microsoft应用签名安全防护测试基于协议异常安全防护测试基于错位Bind确认消息协议异常安全防护测试基于IMAP协议异常安全防护测试基于SNMP协议异常安全防护测试基于应用控制防护测试基于BT内容应用控制防护测试基于TeamViewer内容应用控制防护测试基于SMTP内容应用控制防护测试基于引擎设置防护测试基于TCP设置引擎设置防护测试基于FTP安全设置引擎设置防护测试基于DNS一般设置引擎设置防护测试基于协议基于网络层安全安全防护测试基于网络层安全Dos安全防护测试基于网络层安全TCP安全防护测试基于网络层安全端口扫描安全防护测试基于应用智能安全保护测试基于应用智能安全Mail的保护测试基于应用智能安全FTP的保护测试基于应用智能安全DNS的保护测试基于web智能安全保护测试基于web智能安全流氓代码保护测试基于web智能安全LDAP注入保护测试基于web智能安全SQL注入保护测试基于web智能安全遍历保护测试地理区域保护基于原国家地理区域设置以及目的国家地理区域设置安全防护区域测试内置ByPass功能基于内存和CPU使用率设定伐值,当资源消耗到伐值时,就禁止IPS功能,从而ByPass所有流量的测试基于内存和CPU使用率设定伐值,当资源空闲到伐值时,就自动开启IPS功能,从而所有流量的测试R75.40,IPS规则库升级规则库升级测试规则库升级过程是否造成网络连接中端3.7反僵尸网络与反恶意代码测试项目测试内容测试结果预定义模块反僵尸网络功能(Anti-Bot)检测进入和外出邮件含僵尸特征码和可疑邮件阻止测试检测网络中基于僵尸特征流量并阻止僵尸通信基于IP,URL,DNS信誉列表识别并阻止僵尸通信反病毒、恶意代码功能基于文件类型病毒扫描测试基于URL含有流氓代码名誉测试基于协议POP3、SMTP病毒扫描测试基于内容的病毒检测测试Https协议检测对在Https协议中传输的恶意代码识别能力3.8DLP数据防泄露功能测试项目测试内容测试结果预定义数据类型超过500个预定于数据类型,涵盖HIPAA,SOX,PCIDSS。HTTP协议的数据防泄密测试HTTP协议的关键字防泄密测试HTTP协议的文本模板防泄密测试HTTP协议的文件类型防泄密测试HTTP协议的正则表达式定义防泄密测试SMTP发送关键字数据防泄密的测试SMTP协议的关键字防细密测试SMTP协议的文本模板防泄密测试SMTP协议的文件类型防泄密测试SMTP协议的正则表达式定义防泄密测试FTP文件上传数据防泄密测试FTP测试文件类型的数据防泄密FTP测试文档模板的数据防泄密Https协议检测通过Https协议传输的内容识别与检测3.9Web2.0应用程序控制URL过滤测试项目源地址测试结果基于内置数据库体育类,测试访问体育网站是否被过滤成人类,测试访问成人类网站是否被过滤Web邮件,测试访问WEB邮件是否被过滤其它类别报警信息定制定制报警信息规则库升级(手动/自动)规则库升级过程中,是否造成网络连接中端URL/应用程序过滤测试方法/说明测试结果P2P/IM/Web2.0应用控制与限速BT在PC2启用BT,查看日志是否被限速或拦截eMule在PC2启用eMule,查看日志是否被限速或拦截MSN在PC2启用MSN,查看是否可以检测与控制MSNQQ在PC2启用QQ,查看是否可以检测与控制QQSkype在PC2启用Skype,查看是否可以检测与控制SkypeWeb2.0widget(网页挂件)可针对网站页面上的小挂件(Widget)进行控制网页视频/音频在PC2启用网页视频,查看日志是否被限速或拦截流媒体限流在PC2启用媒体软件,查看日志是否被限速或拦截基于网站类别的控制限定网站类别的访问或拒绝基于应用程序类别、风险等级对特定类别,风险等级的应用程序进行控制。自定义网站类别自定义网站类别页面弹出提示被拦截的页面是否有提示弹出,弹出信息是否可以订制基于时间的控制可以设定应用程序控制策略的生效时间带宽速率限制自定义带宽上行、下行限制具有用户控制控制某用户或多个用户应用的使用灵活控制动作控制动作包含允许、拒绝、带宽、时间特征库大小应用程序库的数目Web2.0Widget数目3.10Cluster集群功能(HA/AA)测试内容测试方法测试结果Active-Standby模式应用连续性HAfail-over,FTP应用不中断HAfail-over,TELNET应用不中断HAfail-over,HTTP应用不中断HAfail-over,ping丢包的情况(低于三个包)VPN连续性通过RemoteAccessVPN的应用(ftp/http/telnet)不中断Fail-overRecover控制当故障Gateway恢复运行时,保持现有Gateway为Active状态当故障Gateway恢复运行时,选择优先级高的Gateway切换到Active状态Active-Active模式应用连续性fail-over,FTP应用不中断fail-over,TELNET应用不中断fail-over,HTTP应用不中断HAfail-over,ping丢包的情况(低于三个包)VPN连续性通过RemoteAccessVPN的应用(ftp/http/telnet)不中断管理测试4.1操作易用性展示测试内容注释测试结果全图形化界面策略复制策略剪切策略粘贴策略标签对象克隆对象拖拽“Google”式日志查询快速事件挖掘On-clickVPN简化大规模VPN配置,单一点击完成大规模VPN设置策略变更流程管理策略变更,流程审批,与事后审计;4.2统一管理对于用户而言,集中管理为必要方案,通过该测试评估安全网关设备集中管理的能力,这里所述的集中管理必须为通过统一界面,单一控制台集中配置、审计、监控、报表企业内部所有安全网关的能力。4.2.1测试用例1〉功能集中配置能力在单一控制台对所有功能进行集中配置,该功能包括:访问控制功能NAT功能用户认证功能VPN功能(S2S,C2S)SSLVPN功能IPS功能Anti-bot反僵尸网络WEB2.0应用程序控制与URL过滤功能网络DLP数据防泄露功能Cluster功能(HA/AA)虚拟化解决方案权限管理功能日志管理功能监控功能报表功能;备份和恢复;通过单一界面对企业内所有设备集中策略下发与配置,而无须逐一登陆。测试内容注释测试结果单一控制台完成访问控制功能NAT功能用户认证功能VPN功能(S2S,C2S)SSLVPN功能IPS功能Anti-bot反僵尸网络WEB2.0应用程序控制与URL过滤功能网络DLP数据防泄露功能Cluster功能(HA/AA)虚拟化解决方案管理权限管理功能2〉设备状态集中监控能力通过统一控制台,单一界面对所有设备工作状态,包含:监控项目监控结果实现系统参数CPU利用率内存利用率磁盘空间当前并发连接数当前每秒新建连接数网络吞吐量历史系统信息CPU历史数据内存历史数据磁盘空间历史数据并发连接数历史数据实时流量监控TOPServiceTOPSourceTOPDestinationTOPConnectionTOPSecurityRule数据包大小分布VPN状态监控当前隧道数SitetoSite隧道流量分布RemoteAccessVPN当前用户信息RemoteAccessVPN当前流量分布3〉设备状态集中审计的能力通过统一控制台,单一界面对所有设备工作状态,包含:测试项目测试结果日志类型防火墙日志实时流量日志系统审计日志日志集中管理日志字段源地址/目的地址源段端口/目的端口日志来源/防火墙规则NAT日志(源地址翻译)NAT日志(目的地址翻译)NAT日志(源端口翻译)NAT日志(目的端口翻译)用户认证日志VPN日志(IKE隧道协商)VPN日志(加密/解密)VPN用户登录信息IPS日志BOT日志DLP日志防病毒日志WEB过滤日志垃圾邮件日志日志查询基于源地址查询基于目的地址查询基于服务查询基于日志源查询基于时间查询基于防火墙动作查询基于规则查询基于NAT规则查询“Google”搜索引擎式日志关键字搜索日志空间管理日志文件自动切换(logswitch)日志文件本地缓存(logtransfer)当磁盘空间低于某一数量(MByte)时,停止记录日志当磁盘空间低于某一数量(MByte)时,删除旧日志当磁盘空间低于某一百分比(%)时,停止记录日志当磁盘空间低于某一百分比(%)时,删除旧日志多日志服务器,Gateway模块可以把日志发送到多个日志服务器4.3权限管理功能测试内容测试方法测试结果GUI客户端控制基于IP地址,控制可登陆GUI的客户端WEB客户端控制基于IP地址,控制可登陆WEB的客户端管理员有效期管理员帐户的有效期配置管理员审计审计管理员通过SmartDashboard进行的所有操作管理员权限分配是否可分配“网络对象”的读/写权限是否可分配“访问控制策略”的读/写权限是否可分配“QoS策略”的读/写权限是否可分配“DLP策略”的读/写权限是否可分配“应用程序&URL过滤”策略”的读/写权限是否可分配“Anti-bot&AV”策略”的读/写权限是否可分配“IPS”策略”的读/写权限是否可分配“内部用户数据”的读/写权限是否可分配“LDAP用户数据库”的读/写权限是否可分配“网络监

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论