国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

避免管理昏招 細數防火墻管理中常犯的失誤
2013-02-18   中國IT實驗室

在我們的職業生涯中大都曾經有過一次這樣的經歷——我是說你認為足以讓你丟掉飯碗的失誤。我的第一次重大失誤是曾經重啟了校園里的所有路由器,不是一個接一個的,而是所有一次完成。我寫了一個腳本,為所有的路由器安裝一個安全更新,然后依次重啟這些路由器——至少我是這樣想的。事實上我的腳本有誤,遺漏了路由器之間的等待時間。

當時我認為自己肯定要被解雇了,但是謝天謝地,我沒有。有些重大的事故,最后往往都為我們的學習提供重要幫助。我們都或多或少的知道些危機管理,所有的東西都可以從在線備份中恢復過來,我的老板花了幾個小時的時間教會我如何正確的檢測網絡是否正常運行。

好消息是大部分的時間,我們所犯的錯誤并沒有這么嚴重,而壞消息是很多失誤并不會當時就表現出來。也就是說,這種失誤會一直遺留而不能被發現,有可能是幾個星期,也有可能是幾個月或者幾年,直到有一天它們引發了嚴重的中斷事故,或者被審計人員發現來傳喚我們。在網絡安全一線,防火墻管理是這樣一個行當——對規則和配置文件進行更改時,一個小小的錯誤可能給你帶來巨大的后患。以下是一些常犯的失誤:

一、創建毫無意義的防火墻組

一名防火墻管理員在把設備加入到網絡中時,擁有超過一半的規則權限。后來這便用一個球星的名字來命名,我們稱之為Joe_Montana.出論任何時候,管理員需要某臺設備加入到網絡中,他們就把這臺設備的IP地址添加到他們常用的、擁有許多授權的規則當中去,添加到這樣的組里。最后,這些規則庫讓審計員看起來可能是沒問題的,因為這里面沒有“任意”這樣的規則,但是事實上卻埋下了許多的防火墻漏洞。防火墻規則變得毫無意義,如果一旦被審計整改,清理這些規則庫的活是費力不討好的任務,需要很多個月的時間來解決規則庫問題,以安全、適當地映射到業務需求。

二、從不升級你的防火墻軟件

有數量驚人的組織使用過時的防火墻軟件。當被問及原因時,得到的往往是非常類似的幾個回復“我們要保持版本的穩定性”或者“防火墻不能撤下進行升級”…等等。事實上,防火墻廠商升級自己的軟件是有原因的。你不需要安裝最新發布的防火墻版本,但如果您正在運行一個已經過時15或20個版本的軟件,或者已經7、8年沒有更新版本,那么請立即停止抱怨,開始更新!

三、使用錯誤的技術

我們都聽過的把方形釘砸進圓洞的說法,在防火墻行業里也有這么一說。一個網絡安全管理員激烈的和他們的審計員爭論,因為他們有一個防火墻布置在安全 WEB服務器的前面,這樣就構成了一個雙重身份驗證:一個密碼和一個防火墻。這家伙的創造力可以打A,但是防火墻(本身)不是一個雙重身份驗證解決方案。雙重身份認證需要您的用戶有一個令牌和密碼。

四、意外宕機事件

我聽過這樣一個意外宕機事件,防火墻管理員正在收集一些防火墻數據。管理員無意中碰到桌子上的鼠標,而此時的鼠標正懸停在開始菜單上。如同命中注定一樣,鼠標令人難以置信的激活了開始菜單,并且恰好懸停在“關閉”菜單項上。是的,就這樣那個金融公司的人看著他們的防火墻就這樣被關閉了。

五、創建糟糕的防火墻配置文檔

你經常會聽到有些防火墻管理員忙的焦頭爛額,試圖了解到底他們之前所做的防火墻規則是用來干什么的。圖得一時省事(馬虎創建防火墻文檔)讓自己以后變得繁忙,還是花時間來創建合理的防火墻文檔?馬虎對待防火墻文檔等于給自己創建一個定時炸彈。調查一些參與管理防火墻的管理員,常常會聽到這樣的抱怨“現在我害怕調整我的防火墻,所有的高級管理人員已經離開,而我們不知道那些防火墻文檔,里面那些大多數的名字的意思,或這些規則是用來做什么的。”

六、請勿使用路由作為您的安全策略

我見到很多這樣的防火墻,他們的規則庫在做出修正時,需要路由器相應做出改變,以適應新的防火墻規則。或許這是可以理解的——當處在防火墻之內的網絡,需要重新組建時,但事實往往是網絡并沒有發生變化,只是防火墻需要作出變化。有兩種類似這種“綁架”路由器的錯誤,在工作中經常發生。

第一種情況,是防火墻沒有默認路由。每條路由線路都被手動添加到防火墻,而且,往往使用最小的子網掩碼,許多不在計劃之內的設備,在將來如果不設置防火墻策略就會受到阻礙,無法通過路由。這聽起來很棒,貌似更加安全,但它是完全不必要的——如果你刪除這條防火墻策略,那么該策略將會恢復成“忽略所有”。

這個設計將會使防火墻變得難以管理,之后的防火墻團隊將會害怕做出改變,因為這將會牽扯到很多東西。每個策略更改都需要一個工程師來檢查路由,因此每一個防火墻策略更改花費的時間太長,大大影響了網絡維修任務,所以,這是沒有實際價值的增加安全性。

這種錯誤看法還有一種情況,在思科設備管理員群體中最常出現,比方說管理員需要建立一個訪問控制列表,這個控制列表包括兩個設備之間的任何源地址或目標地址。他們的本意實際上是指兩個設備之間中的所有地址,而并非在任何的時候。但是管理員太懶了,他們不想花力氣輸入地址。這樣,只有知道連接防火墻的路由表,才能知道這條防火墻策略實際的內涵。這些是需要管理員記在腦子里的,對一個初級防火墻管理員來說,這太難接管這個防火墻了。

七、使用路由器DNS對象作為防火墻策略對象

很多防火墻提供這么一個功能選項,允許管理員插入一個DNS對象作為源或目標地址,比方說www.google.com.這聽起來不錯,因為 google.com可以作用于這么多的IP地址,這樣即使google.com的ip地址發生改變的時候,我的防火墻,也還是可以作用于該域名下的地址。這種錯誤做法,會導致許多風險,大多數組織應該考慮不要使用這種做法。

首先防火墻現在很容易受到拒絕服務攻擊,你能想象防火墻不能解析google.com域名時會發生什么嗎?第二個,在為所有的數據包做DNS解析時,防火墻需要查找每個數據包,以試圖決定該數據包是否屬于google.com時,會極大的浪費CPU、內存和網絡IO.第三,如果你的DNS服務器中毒,你的防火墻將允許所有的僵尸網絡命令通過,并記錄它作為正常域名。

熱詞搜索:

上一篇:小心惡意軟件設置陷阱 合法網站或許更危險
下一篇:降低風險 保障信息安全的網絡管理12條真理

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
在线高清一区| 欧美亚洲视频| 亚洲第一天堂av| 久久久久久久久久久久久久一区| 欧美日韩国产小视频| 日韩视频一区二区三区| 久久免费视频在线| 极品尤物一区二区三区| 亚洲欧美激情视频| 国模 一区 二区 三区| 欧美在线看片| 亚洲精品午夜精品| 国产精品久久7| 欧美在线观看网址综合| 国产又爽又黄的激情精品视频| 亚洲欧美中日韩| 国产亚洲精品综合一区91| 欧美专区一区二区三区| 在线播放不卡| 欧美性猛交99久久久久99按摩| 久久久久九九视频| 午夜精品久久久久久久99水蜜桃| 亚洲国产成人porn| 国产在线欧美| 国产主播在线一区| 国产精品亚发布| 国产精品国产亚洲精品看不卡15| 美女精品一区| 久久夜色精品亚洲噜噜国产mv| 亚洲欧美成人网| 亚洲一区三区电影在线观看| 有坂深雪在线一区| 韩日精品在线| 国内免费精品永久在线视频| 欧美日韩中文字幕在线| 欧美电影免费观看| 久久久蜜桃精品| 久久久久国产一区二区三区四区| 这里只有视频精品| 国产精品99久久99久久久二8 | 国产综合色精品一区二区三区| 欧美日韩一区综合| 欧美日韩国产一级| 欧美日韩网址| 国产精品久久久久久模特| 欧美日韩国产免费观看| 国产精品h在线观看| 国产日产欧美一区| 欲香欲色天天天综合和网| 最新日韩欧美| 亚洲综合三区| 老鸭窝毛片一区二区三区| 欧美人与禽性xxxxx杂性| 国产精品99免费看 | 久久人人看视频| 欧美日韩福利在线观看| 国产伦精品一区二区三区视频黑人 | 在线播放豆国产99亚洲| 亚洲精品美女久久7777777| 99天天综合性| 久久久久久国产精品mv| 老司机精品福利视频| 欧美午夜精品久久久久久孕妇| 国产精品伊人日日| 亚洲青色在线| 久久夜色精品一区| 国产精品色婷婷久久58| 亚洲乱码国产乱码精品精| 亚洲欧美日韩成人高清在线一区| 久久国产黑丝| 欧美日韩在线免费观看| 国产精品一区亚洲| 亚洲伦理在线免费看| 午夜视频在线观看一区二区三区| 蜜月aⅴ免费一区二区三区| 国产精品一区二区在线观看不卡| 一本色道久久综合狠狠躁篇的优点 | 99精品国产在热久久| 久久福利电影| 国产日产欧美a一级在线| 日韩视频在线一区二区三区| 免费高清在线视频一区·| 一区免费在线| 麻豆精品视频在线观看| 激情六月综合| 免费观看国产成人| 亚洲美女黄色片| 国产精品成人v| 亚洲欧美一区二区精品久久久| 国产精品最新自拍| 久久精品亚洲一区二区| 亚洲电影免费观看高清完整版在线观看| 久久精品国产免费看久久精品| 韩国一区二区三区在线观看| 午夜在线电影亚洲一区| 国产综合欧美在线看| 女人天堂亚洲aⅴ在线观看| 亚洲精品老司机| 国产精品高清一区二区三区| 性欧美在线看片a免费观看| 一区二区三区在线视频免费观看 | 欧美在线视频一区二区三区| 国产精品美女一区二区| 午夜欧美大片免费观看| 红桃视频成人| 欧美激情一区二区三区在线视频观看| 亚洲欧洲精品一区二区三区不卡| 欧美性猛交一区二区三区精品| 久久精品国产一区二区三| 日韩一区二区精品视频| 狠狠v欧美v日韩v亚洲ⅴ| 欧美日韩一区二区三区在线 | 亚洲国产精品专区久久| 国产精品久久999| 美女999久久久精品视频| 亚洲伊人伊色伊影伊综合网| 亚洲盗摄视频| 国产伦精品一区二区三区免费 | 韩日精品在线| 欧美精品一区视频| 国产小视频国产精品| 国产美女精品一区二区三区 | 亚洲精品视频在线看| 欧美视频精品在线| 美女网站在线免费欧美精品| 欧美有码在线视频| 久久精品123| 欧美精品一区二区三区久久久竹菊| 欧美二区在线| 国产永久精品大片wwwapp| 免费短视频成人日韩| 亚洲一区二区av电影| 午夜在线精品| 欧美大片在线观看| 欧美性猛片xxxx免费看久爱 | 欧美伊人久久久久久久久影院| 噜噜噜在线观看免费视频日韩| 亚洲一区区二区| 欧美不卡一区| 在线看片成人| 欧美四级剧情无删版影片| 国产精品一区二区三区成人| 亚洲国产精品久久久久| 久久成人18免费网站| 欧美日韩国产成人在线观看| 国产一区二区中文字幕免费看| 国产视频在线一区二区| 免费亚洲电影| 亚洲国产日韩欧美在线99| 欧美无乱码久久久免费午夜一区| 国外视频精品毛片| 欧美日韩国产电影| 久久噜噜噜精品国产亚洲综合| 国产一区三区三区| 国产乱码精品一区二区三区不卡 | 亚洲黄色影院| 一色屋精品视频在线看| 激情视频一区二区三区| 狠狠久久婷婷| 亚洲国产天堂网精品网站| 亚洲国产天堂网精品网站| 日韩视频不卡中文| 一区二区三区精品视频在线观看| 一区二区三区精密机械公司| 亚洲曰本av电影| 久久国产婷婷国产香蕉| 农夫在线精品视频免费观看| 欧美黑人国产人伦爽爽爽| 欧美色偷偷大香| 国产精品亚洲美女av网站| 国产亚洲欧美另类一区二区三区| 黄色在线成人| 99ri日韩精品视频| 欧美一区二区三区精品电影| 久久视频一区二区| 欧美日韩a区| 国产女主播视频一区二区| 精品69视频一区二区三区| 亚洲精品一区二区三区在线观看| 中文欧美日韩| 久久亚洲精品视频| 欧美午夜久久久| 一区国产精品| 午夜久久久久久久久久一区二区| 久久亚洲欧洲| 国产精品免费在线| 在线看视频不卡| 亚洲欧美电影院| 免费成人激情视频| 国产精品一级在线| 亚洲激情成人网| 欧美在线日韩| 欧美亚洲第一区| 亚洲第一黄网| 欧美一区二区久久久| 欧美日韩国产高清| 伊人狠狠色j香婷婷综合| 亚洲图片在线| 欧美成人久久| 红桃视频欧美|