怎樣進行防火牆測評
防火牆測評不應只看數字
凡事都有失敗的可能,硬體防火牆測評也不例外。筆者結合自己的實踐體會,嘗試著整理了產品使用者在硬體防火牆測評中的常見誤區,供同行探討。
誤區一:誤信含糊實驗條件的驚人數字
親閱過無數防火牆產品廣告,一個個白紙黑字標稱的4G吞吐量讓人炫目,但如果把“64位元組小包”、“線速”、“堅持幾分鐘”之類字眼丟擲來,銷售人員就會對吞吐量自己先變的吞吞吐吐起來。所以不能輕信廠商提供的各項資料,必須拿標準實驗條件的測試結果來比對,或者重新搭建環境親自來測試。
誤區二:喜歡數字,而不考慮可管理性
在測評中,使用者往往過多地關注效能數字,但對於實際的網路安全管理來講,兩種產品間2%的差異、5%的差異就算10%的差異,真的能帶來本質的區別麼?一臺防火牆配置介面操作是否方便?有否完備的日誌管理功能?本牆能否儲存日誌?有無月度CPU、記憶體統計功能?可否方便查詢已配策略……比起效能數字來,測評這些看似不切主題,但這種問題可是“誰用誰知道”!
誤區三:關注花哨功能,卻不瞭解效能的隱憂
這年頭的防火牆,功能都是多多的,訪問控制、防病毒、入侵檢測/防禦、,叫功能異構也好,叫統一威脅管理也好,像個雜貨鋪一樣。說這些功能“花哨”,是因為它們啟動起來,對硬體資源效能的吞噬能力超乎人的想象。所以,擬定測評方案時就輕易不要把這些列在功能項裡了吧?
誤區四:不能科學看待高效能硬體架構
硬體防火牆的效能高下離不開硬體架構種類。所謂高效能硬體架構,是對應於X86的傳統工控機架構而言的,常見的有NP、ASIC等。對於高效能硬體架構,我們既不能不關注,也不能迷信。但關注的同時,又不能過分推崇“NP”“ASIC”,因為,最強的不一定是最好的和最適合你的。
誤區五:不結合自己網路特點考慮,不結合自己的安全戰略考慮
脫離了使用者自身的網路環境特點來測試防火牆是很不科學的,不基於自己安全戰略設計防火牆測試指標,更是背離了產品應用的初衷。網路特點告訴使用者自己的網裡在跑什麼樣的包,構成成分、多大、什麼協議。安全戰略告訴使用者防火牆買了是為了做什麼,要怎麼部、怎麼配、怎麼管。我們要為了“部”、“配”、“管”而“選”而“測”。
誤區六:不警惕測試中的作弊行為
產品銷售與購買屬於商業行為,商業就不得不提防欺騙,在測試中則是要警惕作弊行為。假設極個別廠商製作了專門用來測試的高效能“競爭測試版”產品唬人,假設極個別廠商在裝置內作一些手腳***如用網線直接連通***,那麼整個測試結果就會對其他誠信的廠商很不公平。
防火牆如何巧妙部署