好文档 - 专业文书写作范文服务资料分享网站

Juniper防火墙用户手册

天下 分享 时间: 加入收藏 我要投稿 点赞

Nsrp:get nsrp 接口:Get interface 路由:get route 会话:get session

第6章

防火墙日常监控与维护

防火墙作为企业核心网络中的关键设备,需要为所有进出网络的信息流提供安全保护,对于企业关键的实时业务系统,要求网络能够提供7*24小时的不间断保护,保持防火墙系统可靠运行及在故障情况下快速诊断及恢复成为维护人员的工作重点。

NetScreen防火墙提供了丰富的冗余保护机制和故障诊断、排查方法,通过日常管理监控可确保防火墙运行在可靠状态,在故障情况下通过有效故障排除路径能够在最短时间内恢复网络运行。本文对Netscreen防火墙日常维护进行较系统的总结,为防火墙维护人员提供设备运维指导。

6.1. Juniper防火墙日常监控内容

围绕防火墙可靠运行和出现故障时能够快速恢复为目标,Juniper防火墙维护主要思路为:通过积极主动的日常维护将故障隐患消除在萌芽状态;故障发生时,使用恰当的诊断机制和有效的故障排查方法及时恢复网络运行;故障处理后及时进行总结与改进避免故障再次发生。

在防火墙的日常维护中,通过对防火墙进行健康检查,能够实时了解Netscreen防火墙运行状况,检测相关告警信息,提前发现并消除网

21

络异常和潜在故障隐患,以确保设备始终处于正常工作状态。 日常维护过程中,需要重点检查以下几个关键信息:

Session:如已使用的Session数达到或接近系统最大值,将导致新Session不能及时建立连接,此时已经建立Session的通讯虽不会造成影响;但仅当现有session连接拆除后,释放出来的Session资源才可供新建连接使用。维护建议:当Session资源正常使用至80%时,需要考虑设备容量限制并及时升级,以避免因设备容量不足影响业务拓展。

CPU: Netscreen是基于硬件架构的高性能防火墙,很多计算工作由专用ASIC芯片完成,正常工作状态下防火墙CPU使用率应保持在50%以下,如出现CPU利用率过高情况需给予足够重视,应检查Session使用情况和各类告警信息,并检查网络中是否存在攻击流量。通常情况下CPU利用率过高往往与恶意流量有关,可通过正确设置screening对应选项进行防范。

Memory: NetScreen防火墙对内存的使用把握得十分准确,采用“预分配”机制,空载时内存使用率为约60-70%,随着流量不断增长,内存的使用率应基本保持稳定。如果出现内存使用率超过85%时,需检查网络中是否存在攻击流量,确认近期健康检查内存分配是否发生较大变化,检查为debug分配的内存空间是否过大(get dbuf info单位为字节)。

2、在业务使用高峰时段检查防火墙关键资源(如:Cpu、Session、Memory和接口流量)等使用情况,建立网络中业务流量对设备资源使用的基准指标,为今后确认网络是否处于正常运行状态提供参照依据。当session数量超过平常基准指标20%时,需检查session表和告警信息,检查session是否使用于正常业务,网络中是否存在可疑

22

流量和恶意攻击行为。当Cpu占用超过平常基准指标50%时,需查看异常流量、告警日志、检查策略是否优化、配置文件中是否存在无效的命令。

6.2. 防火墙健康检查信息表

设备型号 设备用途 检查对象 Session CPU Memory Interface 路由表 HA状态 事件查看 告警信息 机箱温度 LED XX区防火墙 检查命令 Get session Get perf cpu Get memory Get interface Get route Get nsrp Get log event Get alarm event Get chassis 软件版本 设备状态 主用/备用 相关信息 设备序列号 设备组网方式 如:Layer3 口型A/P 检查结果 备注 LED指示灯检查 Session Cpu 设备运行 参考基线 Memory 接口流量 业务类型 23

机箱温度 6.3. 常规维护建议

1、配置manager-ip地址,指定专用终端管理防火墙;

2、更改netscreen账号和口令,不建议使用缺省的netscreen账号管理防火墙;设置两级管理员账号并定期变更口令;仅容许使用telnet和http方式登陆防火墙进行管理维护。

3、深入理解网络中业务类型和流量特征,持续优化防火墙策略。整理出完整网络环境视图(网络端口、互联地址、防护网段、网络流向、策略表、应用类型等),以便网络异常时快速定位故障。

4、整理一份上下行交换机配置备份文档(调整其中的端口地址和路由指向),提供备用网络连线。防止防火墙发生硬件故障时能够快速旁路防火墙,保证业务正常使用。

5、在日常维护中建立防火墙资源使用参考基线,为判断网络异常提供参考依据。

6、重视并了解防火墙产生的每一个故障告警信息,在第一时间修复故障隐患。

7、建立设备运行档案,为配置变更、事件处理提供完整的维护记录,定期评估配置、策略和路由是否优化。

8、故障设想和故障处理演练:日常维护工作中需考虑到网络各环节可能出现的问题和应对措施,条件允许情况下,可以结合网络环境演练发生各类故障时的处理流程,如:NSRP集群中设备出现故障,网线故障及交换机故障时的路径保护切换。

6.4. 设备运行档案表

24

设备型号 设备用途 保修期限 XX区防火墙 变更原因 配置变更 事件现象 事件处理 处理过程 软件版本 设备状态 主用/备用 设备序列号 设备组网方式 如:Layer3 口型A/P 结果 结果 负责人 负责人 供应商联系方式 变更内容 6.5. 防火墙应急处理

当网络出现故障时,应迅速检查防火墙状态并判断是否存在攻击流量,定位故障是否与防火墙有关。如果故障与防火墙有关,可在防火墙上打开debug功能跟踪包处理过程,检验策略配置是否存在问题。一旦定位防火墙故障,可通过命令进行NSRP双机切换,单机环境下发生故障时利用备份的交换机/路由器配置,快速旁路防火墙。在故障明确定位前不要关闭防火墙。 检查设备运行状态

网络出现故障时,应快速判断防火墙设备运行状态,通过Console口登陆到防火墙上,快速查看CPU、Memory、Session、Interface

25

Juniper防火墙用户手册

Nsrp:getnsrp接口:Getinterface路由:getroute会话:getsession第6章防火墙日常监控与维护防火墙作为企业核心网络中的关键设备,需要为所有进出网络的信息流提供安全保护,对于企业关键的实时业务系统,要求网络能够提供7*24小时的不间断保护,保持防火墙系统可靠运行
推荐度:
点击下载文档文档为doc格式
2f7wb24aua37lyd0yjbf83hrt8bf1m008tg
领取福利

微信扫码领取福利

微信扫码分享