QQ在线支持
商务支持电话
13906050680
技术支持电话
0592-2651619
首页->局域网监控-> 局域网网络管理,九种常见网管错误,内网网络管理经验
  • 摘要:局域网网络管理,九种常见网管错误,内网网络管理经验,局域网监控,局域网管理,网络管理常见错误,内网管理经验

     

    局域网网络管理,九种常见网管错误,内网网络管理经验

    在网络安全阵地的前沿,防火墙管理是一个很重要的区域,任何简单的错误规则或配置,都可能给我们带来无尽的后患。下面就让我们大家一起来了解一些最常见的错误:

    1、建立毫无意义的防火墙组:一个防火墙管理员可能在超过半数的规则中都包含有一个特定的网络对象。我们假定这个对象名字叫“Joe_Montana”。每次当这个对象需要访问网络时,管理员就为这个对象添加一个IP地址,而这个地址是很多许可规则里列出的被许可的地址。这看上去没什么问题,因为没有任何一个规则里包含了ANY范围,但实际上这是个大漏洞。它使得防火墙规则变得毫无意义,而彻底梳理防火墙规则库来解决这个问题,可能需要耗时几个月。

    2、从不升级防火墙软件:很多公司的防火墙设备所采用的软件都是过时的。在问到为什么会出现这种情况时,大部分企业的防火墙管理员都会说是为了保证防火墙的稳定,或者不允许防火墙因为升级而出现暂时关闭现象。而实际上,防火墙产品厂商决定升级防火墙软件都是有一定原因的。即使企业不一定必须更新到最新版的软件,但如果还是运行着五六年前的旧版软件,或者是距离最新版本老15-20个版本旧软件,那么就应该考虑立刻开始升级了。

    3、使用错误的技术:之前,有个网络安全管理员与监管人员发生了争执,因为该管理员在公司的安全web服务器前端放置了一个防火墙,作为第二层防护屏障。按照他的想法,这就构成了一个双重验证机制:一个用户密码加一个防火墙。可以说这个管理员在创新性上可以得满分,但是防火墙本身并不算是一个双重验证的解决方案。双重验证需要你的用户拥有两件可验证对象,即所知的和所拥有的两个对象。比如知道密码,并拥有令牌。

    4、偶然停电:曾经发生过这样一件事,有个防火墙管理员为某个项目而在防火墙服务器上进行数据收集。这个管理员在调整网线的时候不小心碰了几下鼠标,这时候鼠标指针正好在“开始”的位置,然后,鬼使神差的鼠标指针又指到了屏幕中央弹出来的关机确认窗口,并且点到了中间的关机按钮。于是这个财务公司的防火墙就在这种情况下突然关闭了。

    5、不良的文档:大家肯定经常听说防火墙管理员抱怨无法理解全部的防火墙规则。如果管理员在建立防火墙规则时图省事,没有进行详细的文档说明,看似节省下来的时间和精力,以后必然会花费到去理解这些规则上。因此肯定有人听过这样的话“恐怕我们要重新修改防火墙设置了,以前的管理员设置的那些防火墙规则没有注释,所以我们很难搞清楚它们的作用。”

    6、过度使用丢弃Drop规则:一般来说,如果时间比较紧迫,我们都会建立一些属于过度访问的规则,然后再在这些规则的基础上,建立丢弃规则,将不允许的数据连接丢弃。之所以这样,是因为我们很多管理员都不愿意去设置一个精确的防火墙规则。比如:“allow All DMZ devices to All Internal devices ACCEPT”,然后在这个规则之上再建立一个“All DMZ devices to Secure Network device DROP”。这两个规则看上去没什么问题,但是实际上却包含了很多的后患,原因是我们没有在第一条规则中表现出建立该规则的目的。如果长此以往的话,我们的防火墙规则库就会出现很多“成对儿”的规则,而在记录规则日志或修改规则时,也很容易出现更多的风险,或者会导致必要的数据被拦截。最终,我们就不得不重新改写整个防火墙规则库中的全部规则。

    7、使用路由作为网络安全策略:大家平时会遇到过很多类似的情况,当防火墙规则库需要修改时,路由规则也要跟着修改。当然,如果涉及到新的网络,那么这种现象是可以理解的。一般导致这种情况的错误有两种。首先,防火墙没有默认路由。所有路由都是手工输入防火墙的,同时如果防火墙没有策略,会使用最小子网掩码,防止数据流向无关设备。这听起来很不错,但却是完全没必要的,因为如果从现代的防火墙上删除策略,防火墙会恢复为DENY ANY。这个设计会因此变得难以管理,最终使整个IT团队都不敢去修改防火墙设置了。如果每个改变都需要工程师检查路由设置,那么会导致耗费过多的时间,影响企业正常业务的运转,这对企业来说很不值得。

    第二种情况最常出现在Cisco设备中,管理员通过访问控制列表管理两个源或目标均为ANY的接口。实际上这个规则里的ANY并不是所有地址,而是指端口后的所有地址。只有在知道路由表与防火墙关联的前提下,管理员才可能理解防火墙规则库中的规则,这对于管理员来说太复杂了。

    8、在规则中使用DNS对象:作为一个选项,很多防火墙都会嵌入一个源地址或目的地址作为DNS对象,如www.google.com。这么做看似错,因为google.com 使用了相当多的IP地址,就算google.com 改变了IP地址,防火墙也会放行google.com的数据流。但是这种做法会导致相当严重的网络安全隐患,相信任何企业都无法接受。首先,这么做会使你的防火墙更容易遭受DoS攻击。如果连google.com都无法解析会怎么样呢?其次,你的防火墙会浪费CPU,内存以及网络IO来判断每一个数据包是否属于google.com这个域名。第三,如果你设置的DNS被黑客攻击,包含有恶意地址的命令和控制数据中带有google.com的地址,会怎么样呢?在这种情况下,你的防火墙会允许僵尸网络发送的命令和控制数据,并作为google.com记录在防火墙日志中。

    9、危急时刻所作的改动:可以想象一下,如果服务器上的RAID阵列坏了,一块硬盘报废。你换了一块硬盘,在重建RAID的过程中,服务器无法提供正常的服务,但是你没有意识到这个问题。此时,你的客户已经被拒绝服务长达40小时了,每一分钟你都在遭受损失。而且不断有客户放弃你的服务,却选择了竞争对手。


    作者: AnyView(网络警)网络监控软件   时间: 2014-10-23 14:46:36   点击:     

    相关资讯:
    [网络监控软件在企业网管中应用实践] 怎样对员工上网行为管理,网络安全审计,局域网行为监控,员工行为管理
    [网络监控软件在企业网管中应用实践] 网络管理员常犯八大错误,企业网络管理经验谈,网络运维经验总结
    [网络监控软件在企业网管中应用实践] 企业网管七个错误,网络管理经验谈,怎样做好网络管理,局域网管理策略
    [网络监控软件在企业网管中应用实践] 如何最明智地管理员工上网行为,怎样局域网上网监控,员工上网行为监控
    [网络监控软件在企业网管中应用实践] 如何简化企业局域网网络安全,局域网上网监控,以专用设备简化网络安全
    [网络监控软件在企业网管中应用实践] 企业上网管理系统如何有效建立,怎样局域网上网监控,员工上网权限管理
    [网络监控软件在企业网管中应用实践] 局域网应用软件限制策略,局域网内网监控,应用程序监控,应用软件限制策略
    [网络监控软件在企业网管中应用实践] 局域网网管应用技巧:内网安全十大策略说明,内网安全与网络边界安全不同
    [网络监控软件在企业网管中应用实践] 如何关注中小企业网络管理,中小企业局域网监控,网络管理五大基本功能
    [网络监控软件在企业网管中应用实践] 如何防止员工上网成瘾?控制员工上网行为,员工上网行为管理,上网监控
■ AnyView(网络警)网络监控软件--功能检索
  • 服务电话:0592-2651619 / 13906050680 ; 钉钉:15359220936;微信:15359220936;Skype:Amoisoft;
  • 服务邮箱: Sales@amoisoft.com;Order@amoisoft.com;Tech@amoisoft.com;
  • 支持QQ:9908430(综合),850753251(购买1),573982850(购买2),969263561(技术1),53864605(技术2),332056791(技术3)
■ 联系我们获得支持和服务 ■ 信息留言反馈