网络安全检测|网络安全服务|网络安全扫描-香港墨客投资移动版

主页 > 业界资讯 > 网络安全预防措施

宜信防火墙自动化运维之路

宜信防火墙自动化运维之路 写在前面 作者浅言 做了多年安全运维的我一直想出点干货,经常看众大神分享经验,仰望的同时总是想有一天自己也能贡献点什么。在宜信的这些年工作了许久,经验也积攒了一些,不敢说干货多硬,只能算是近几年工作经验的沉淀,希望能给阅读者带来启示和帮助。更欢迎同行各位大佬给予斧正,共同交流经验和从业心得体会,在此谢过。 本文简介 文章分为2个部分——正文篇1.0 & 正文篇2.0,1.0篇编写于2017年,2.0篇编写于2018年,是对1.0版本的升级与优化,通过标题标注以示区分。 正文篇1.0 互联网金融行业快速发展,覆盖范围广, 行业规范监管要求等特点,宜信作为互联网金融企业,传统运维模式已问题凸显。 异构网络架构下多品牌防火墙并存,各大厂商产品从配置管理角度也不尽相同,包含GUI、CLI、WEB等多种方式,了解防火墙安全策略的使用状况,及时发现安全隐患,详细记录防火墙安全策略的变更,帮助管理员配置出正确的安全策略,确保防火墙的配置符合外部以及内部的安全规范等问题,运维工作急迫一套集中管理平台完成这些内容。

Clipboard Image.png

更好的安全来源于更好的管理,我们要解决什么问题? 策略自主查询:提供用户自助查询功能,解决用户疑惑如A到B的访问是否默认已经开通? 策略申请:平台填写申请安全策略五元组及日期,事由等相关信息,平台利用预制规则对申请进行预判断,是否为合理需求?是否无需开通? 从需求提出阶段减少人工成本和快速预响应。 策略审核变更:管理员得到相应申请通知邮件后通过平台进行策略评估后,进行同意变更下发策略或打回动作。 审计:平台记录所有用户申请,管理员的操作记录,方便后期查询并满足如等保及其他合规要求。 报表:可看到各部门当前使用了哪些安全规则。 配置管理:通过平台对设备配置进行备份,方便进行配置比对和配置恢复工作。 平台开发过程中两个核心问题需要解决: 1:如何判断一个主机访问另外主机经过哪些网络设备?
2:如何将各个厂商防火墙策略导出并离线合并生成统一数据库作为平台基础。 综合考虑对比各种方案,如携程网运维平台路由计算方法,Firemon的配置抓取生成拓扑等,我们最终采用使用Python的三方库Networkx做拓扑计算和生成,将各区域网段定义为点对象,按照生产拓扑连接情况进行边连接,最终利用最短路径和权重特性完成主机通讯路径判断,并定位到经过哪些防火墙。

相关阅读

(责任编辑:admin)