Netscreen 防火墙日常维护指南

Netscreen 防火墙日常维护指南

ID:47403020

大小:170.50 KB

页数:17页

时间:2019-07-04

Netscreen 防火墙日常维护指南_第1页
Netscreen 防火墙日常维护指南_第2页
Netscreen 防火墙日常维护指南_第3页
Netscreen 防火墙日常维护指南_第4页
Netscreen 防火墙日常维护指南_第5页
资源描述:

《Netscreen 防火墙日常维护指南》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库

1、Netscreen防火墙日常维护指南JuniperNetworks,Inc.Jul.200617目录一、综述2二、Netscreen防火墙日常维护2常规维护:3应急处理6总结改进8故障处理工具8三、Netscreen冗余协议(NSRP)10NSRP部署建议10NSRP常用维护命令11四、策略配置与优化(Policy)12五、攻击防御(Screen)13五、特殊应用处理15长连接应用处理15不规范TCP应用处理16VOIP应用处理16附录:JUNIPER防火墙Case信息表1717一、综述防火墙作为企

2、业核心网络中的关键设备,需要为所有进出网络的信息流提供安全保护,对于企业关键的实时业务系统,要求网络能够提供7*24小时的不间断保护,保持防火墙系统可靠运行及在故障情况下快速诊断及恢复成为维护人员的工作重点。NetScreen防火墙提供了丰富的冗余保护机制和故障诊断、排查方法,通过日常管理监控可确保防火墙运行在可靠状态,在故障情况下通过有效故障排除路径能够在最短时间内恢复网络运行。本文对Netscreen防火墙日常维护进行较系统的总结,为防火墙维护人员提供设备运维指导。二、Netscreen防火墙日

3、常维护围绕防火墙可靠运行和出现故障时能够快速恢复为目标,Netscreen防火墙维护主要思路为:通过积极主动的日常维护将故障隐患消除在萌芽状态;故障发生时,使用恰当的诊断机制和有效的故障排查方法及时恢复网络运行;故障处理后及时进行总结与改进避免故障再次发生。常规维护:在防火墙的日常维护中,通过对防火墙进行健康检查,能够实时了解Netscreen防火墙运行状况,检测相关告警信息,提前发现并消除网络异常和潜在故障隐患,以确保设备始终处于正常工作状态。1、日常维护过程中,需要重点检查以下几个关键信息:Se

4、ssion:如已使用的Session数达到或接近系统最大值,将导致新Session不能及时建立连接,此时已经建立Session的通讯虽不会造成影响;但仅当现有session连接拆除后,释放出来的Session资源才可17供新建连接使用。维护建议:当Session资源正常使用至80%时,需要考虑设备容量限制并及时升级,以避免因设备容量不足影响业务拓展。CPU:Netscreen是基于硬件架构的高性能防火墙,很多计算工作由专用ASIC芯片完成,正常工作状态下防火墙CPU使用率应保持在45%以下,如出现C

5、PU利用率过高情况需给予足够重视,应检查Session使用情况和各类告警信息,并检查网络中是否存在攻击流量。通常情况下CPU利用率过高往往与恶意流量有关,可通过正确设置screening对应选项进行防范。Memory:NetScreen防火墙对内存的使用把握得十分准确,采用“预分配”机制,空载时内存使用率为约50-60%,随着流量不断增长,内存的使用率应基本保持稳定。如果出现内存使用率超过75%时,需检查网络中是否存在攻击流量,确认近期健康检查内存分配是否发生较大变化,检查为debug分配的内存空间

6、是否过大(getdbufinfo单位为字节)。2、在业务使用高峰时段检查防火墙关键资源(如:Cpu、Session、Memory和接口流量)等使用情况,建立网络中业务流量对设备资源使用的基准指标,为今后确认网络是否处于正常运行状态提供参照依据。当session数量超过平常基准指标20%时,需检查session表和告警信息,检查session是否使用于正常业务,网络中是否存在可疑流量和恶意攻击行为。当Cpu占用超过平常基准指标30%时,需查看异常流量、告警日志、检查策略是否优化、配置文件中是否存在无效

7、的命令。173、防火墙健康检查信息表:设备型号软件版本设备序列号设备用途XX区防火墙设备状态主用/备用设备组网方式如:Layer3口型A/P检查对象检查命令相关信息检查结果备注SessionGetsessionCPUGetperfcpuMemoryGetmemoryInterfaceGetinterface路由表GetrouteHA状态Getnsrp事件查看Getlogevent告警信息Getalarmevent机箱温度GetchassisLEDLED指示灯检查设备运行参考基线SessionCpuM

8、emory接口流量业务类型机箱温度4、常规维护建议:1、配置System-ip地址,指定专用终端管理防火墙;2、更改17netscreen账号和口令,不建议使用缺省的netscreen账号管理防火墙;设置两级管理员账号并定期变更口令;仅容许使用SSH和SSL方式登陆防火墙进行管理维护。3、深入理解网络中业务类型和流量特征,持续优化防火墙策略。整理出完整网络环境视图(网络端口、互联地址、防护网段、网络流向、策略表、应用类型等),以便网络异常时快速定位故障。4、整理一份上

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。