欢迎来到天天文库
浏览记录
ID:15577523
大小:41.69 KB
页数:15页
时间:2018-08-04
《juniper防火墙常用维护指南》由会员上传分享,免费在线阅读,更多相关内容在行业资料-天天文库。
1、Netscreen防火墙日常维护指南 一、综述.3二、Netscreen防火墙日常维护.3常规维护:.3应急处理.7总结改进.8故障处理工具.9三、Netscreen冗余协议(NSRP).10NSRP部署建议.10NSRP常用维护命令.11四、策略配置与优化(Policy).12五、攻击防御(Screen).13五、特殊应用处理.15长连接应用处理.15不规范TCP应用处理.16VOIP应用处理.16附录:JUNIPER防火墙Case信息表.17 一、综述防火墙作为企业核心网络中的关键设备,需要为所有进出网络的信息流提供安全保护,对于企业关键的实时业务系
2、统,要求网络能够提供7*24小时的不间断保护,保持防火墙系统可靠运行及在故障情况下快速诊断恢复成为维护人员的工作重点。NetScreen防火墙提供了丰富的冗余保护机制和故障诊断、排查方法,通过日常管理维护可以使防火墙运行在可靠状态,在故障情况下通过有效故障排除路径能够在最短时间内恢复网络运行。本文对Netscreen防火墙日常维护进行较系统的总结,为防火墙维护人员提供设备运维指导。二、Netscreen防火墙日常维护围绕防火墙可靠运行和出现故障时能够快速恢复为目标,Netscreen防火墙维护主要思路为:通过积极主动的日常维护将故障隐患消除在萌芽状态;故障发生时,使用恰
3、当的诊断机制和有效的故障排查方法及时恢复网络运行;故障处理后及时进行总结与改进避免故障再次发生。常规维护:在防火墙的日常维护中,通过对防火墙进行健康检查,能够实时了解Netscreen防火墙运行状况,检测相关告警信息,提前发现并消除网络异常和潜在故障隐患,以确保设备始终处于正常工作状态。1、 日常维护过程中,需要重点检查以下几个关键信息:Session:如已使用的Session数达到或接近系统最大值,将导致新Session不能及时建立连接,此时已经建立Session的通讯虽不会造成影响;但仅当现有session连接拆除后,释放出来的Session资源才可供新建连接使
4、用。维护建议:当Session资源正常使用至85%时,需要考虑设备容量限制并及时升级,以避免因设备容量不足影响业务拓展。CPU:Netscreen是基于硬件架构的高性能防火墙,很多计算工作由专用ASIC芯片完成,正常工作状态下防火墙CPU使用率应保持在50%以下,如出现CPU利用率过高情况需给予足够重视,应检查Session使用情况和各类告警信息,并检查网络中是否存在攻击流量。通常情况下CPU利用率过高往往与攻击有关,可通过正确设置screening对应选项进行防范。Memory:NetScreen防火墙对内存的使用把握得十分准确,采用“预分配”机制,空载时内存使用率为
5、约50-60%,随着流量不断增长,内存的使用率应基本保持稳定。如果出现内存使用率高达90%时,需检查网络中是否存在攻击流量,并察看为debug分配的内存空间是否过大(getdbufinfo单位为字节)。 2、在业务使用高峰时段检查防火墙关键资源(如:Cpu、Session、Memory和接口流量)等使用情况,建立网络中业务流量对设备资源使用的基准指标,为今后确认网络是否处于正常运行状态提供参照依据。当session数量超过平常基准指标20%时,需检查session表和告警信息,检查session是否使用于正常业务,网络中是否存在flood攻击行为。当Cpu占用超过平常基
6、准指标50%时,需查看异常流量、告警日志、检查策略是否优化、配置文件中是否存在无效的命令。 3、防火墙健康检查信息表:设备型号 软件版本 设备序列号 设备用途XX区防火墙设备状态主用/备用设备组网方式如:Layer3口型A/P检查对象检查命令相关信息检查结果备注SessionGetsession CPUGetperfcpu MemoryGetmemory InterfaceGetinterface 路由表Getroute HA状态Getnsrp 事件查看Getlogevent 告警信息Getalarmevent 机箱温度Getchas
7、sis LEDLED指示灯检查 设备运行参考基线Session Cpu Memory 接口流量 业务类型 机箱温度 4、常规维护建议:1、配置System-ip地址,指定专用终端管理防火墙;2、更改netscreen账号和口令,不建议使用缺省的netscreen账号管理防火墙;设置两级管理员账号并定期变更口令;仅容许使用SSH和SSL方式登陆防火墙进行管理维护。3、深入理解网络中业务类型和流量特征,持续优化防火墙策略。整理出完整网络环境视图(网络端口、互联地址、防护网段、网络流向、策略表、应用类型等),以便网络异常时快速定位故障
此文档下载收益归作者所有