防火墻ACL規則管理分析工具研究與應用
出。點擊“導出csv”可以將解析后所有規則或不合理的規則導出到csv文件。
2.2 工具應用演示
2.2.1 工具參數初始化
工具參數初始化包括防火墻參數設置及內部區域地址段設置,完成防火墻型號及防火墻配置文件參數設置。雙擊運行軟件,選擇防火墻配置文件路徑,及防火墻類型;同時在右邊錄入內部區域包含的IP地址段;區域1、2、3分別對應配置文件物理路徑、防火墻型號及內部區域地址段。
2.2.2 ACL策略獲取與展示
點擊“檢測”按鈕,展示策略檢測結果,按照防火墻策略的基本域設計展示表的字段,包括:被訪問的內部地址、外部地址、訪問形式、規則文本及規則所在行(見
1)被訪問的內部地址:ACL規則目的地址。
2)外部地址:ACL規則源地址。
3)訪問形式:ACL規則規定的協議和端口信息。
4)規則文本:ACL規則的文本信息。
5)規則所在行:ACL規則在文件中所在的行。
點擊“不顯示放行所有規則”,將會過濾掉那些放行任何源地址到任何目的地址的規則(如有配置的運行任何地址之間進行icmp的規則)(見
2.2.3 ACL策略合規性分析
1)危險策略發現。工具可以解析出防火墻規則中設置范圍過大的規則,包括端口為ANY、地址范圍沒有限制的策略。危險規則分析如
2)過期策略、被包含及未使用的無效策略發現。工具可分析出防火墻規則中無效的規則。包括已過期的規則:防火墻設置的有效時間已過期;被包含的規則:已經有其他比較大的規則完全能包含這條規則;未使用的規則:規則存在但是沒有啟用(見
3)存在交叉關系或者重復開放的沖突策略發現。工具可檢測防火墻與其他規則存在交集的防火墻策略,可展示沖突策略總數,并從In、Out及動作域多個角度展示沖突策略明細情況(見
4)ACL策略查找功能。提供了按照常用固定端口過濾規則功能,方便查看風險性比較高的通用協議開放情況,如:查找過濾安全外殼(Secure Shell,SSH)協議(TCP 22端口)、遠程桌面協議(Remote Desktop Protocol,RDP)(TCP 3389端口)、X顯示監控協議(XDisplay Manager Control Protocol,XDMCP)(UDP 177端口)。可以展示規則方向、源地址、目的地址及原規則文本、行數等信息。
5)ACL策略導出與備份。點擊“導出”按鈕可以將解析的規則導出到csv文件中,后續可有利用excel功能對策略中的端口等信息進行高級過濾分析,如獲取開放了SSH、SNMP等服務的網絡地址。
3 結語
黃山供電公司自主研發的防火墻ACL策略解析分析工具很好地解決了防火墻規則過于繁瑣龐大、不利于分析管理的問題,網絡安全運維人員可利用工具快速發現內網區域地址資源開放情況,并針對不合規的開放進行整改、完善,實現不合規策略的早發現、早處理,降低因策略的不合理設置帶來的安全風險。
(編輯:張京娜)
參考文獻
[1]
責任編輯:售電衡衡
-
權威發布 | 新能源汽車產業頂層設計落地:鼓勵“光儲充放”,有序推進氫燃料供給體系建設
2020-11-03新能源,汽車,產業,設計 -
中國自主研制的“人造太陽”重力支撐設備正式啟運
2020-09-14核聚變,ITER,核電 -
探索 | 既耗能又可供能的數據中心 打造融合型綜合能源系統
2020-06-16綜合能源服務,新能源消納,能源互聯網
-
新基建助推 數據中心建設將迎爆發期
2020-06-16數據中心,能源互聯網,電力新基建 -
泛在電力物聯網建設下看電網企業數據變現之路
2019-11-12泛在電力物聯網 -
泛在電力物聯網建設典型實踐案例
2019-10-15泛在電力物聯網案例
-
權威發布 | 新能源汽車產業頂層設計落地:鼓勵“光儲充放”,有序推進氫燃料供給體系建設
2020-11-03新能源,汽車,產業,設計 -
中國自主研制的“人造太陽”重力支撐設備正式啟運
2020-09-14核聚變,ITER,核電 -
能源革命和電改政策紅利將長期助力儲能行業發展
-
探索 | 既耗能又可供能的數據中心 打造融合型綜合能源系統
2020-06-16綜合能源服務,新能源消納,能源互聯網 -
5G新基建助力智能電網發展
2020-06-125G,智能電網,配電網 -
從智能電網到智能城市