<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    車載防火墻NAT的性能測試方法

    Ann2022-03-09 05:05:16

    一前言

    車載防火墻是針對城市軌道交通車載TCMS系統和信號系統等設計開發的邊界隔離和安全防護產品。產品采用工業級ARM多核處理器芯片的硬件架構和自主知識產權的智能工控安全操作系統(IICS-OS),基于優化的軟硬件架構提高報文的處理能力,對主流工業協議進行深度報文解析(DPI,Deep Packet Inspection),運用“白名單+智能學習”技術建立車載數據通信及車載控制網絡區域間通信模型,保證只有可信任的流量可以在網絡上傳輸。車載防火墻部署在軌交系統關鍵環節,并且在涉及車輛和地面通信時使用到防火墻NAT技術。因此,對于防火墻NAT除了全面的功能測試外,其性能測試也是不容小覷的。

    二NAT對防火墻性能的影響

    一條完整NAT工作流程大致可分為如下幾個步驟:當一個內網主機經過防火墻主動向外發起連接時,防火墻NAT模塊會將報文IP頭部源IP地址轉換為公網地址、同時為了提高防火墻資源利用率,還會對報文TCP/UDP頭部源端口號進行轉換。如此一來,就需要一個NAT轉換表來維護這些連接的狀態,即在業務首包通過NAT時建立相應的轉換表項,該連接的后續報文通過快速查找該表項直接進行相應的轉換。當一個連接關閉后,相關轉換表項將被刪除,回收所占用的資源。

    由此可見, NAT對防火墻性能的影響主要表現在以下幾個方面:各個字段的轉換(包括IP地址、端口號、校驗和)、轉換表項的建立、轉換表項的查找。對于防火墻NAT的性能測試,也將從這幾方面進行。

    三防火墻NAT性能測試方法

    本文中的測試方法以源NAT為例,從NAT吞吐量測試和NAT關聯表容量測試兩個方面對防火墻NAT進行性能測試,目的NAT方法類似。圖3-1為本次測試所使用的組網拓撲圖,其中被測防火墻配有ACL策略(如果不配置ACL策略,那么所有報文都會被攔截)和源NAT策略、完成對測試報文的地址轉換,輔助防火墻配置ACL策略,用于只放行源NAT轉換成功的報文。

    圖3-1 NAT性能測試組網

    3.1 吞吐量性能測試

    吞吐量是指在沒有丟包的情況下,設備能夠承受的最大速率。采用二分法來測試設備的性能,具體如下:在測試中以一定速率發送一定數量的幀,并計算被測設備傳輸的幀。如果丟包率為0(或者小于指定的可接受值),那么就將發送速率提高到“當前值與最大值的中間值”,并將最小值大小更新為當前值的大小。(例:當前是40%,最大是100%,那么下一個應該測試70%)。如果丟包率不為0(或者大于指定的可接受值),那么就將發送速率降低到“當前值與最小值的中間值”,并將最大值大小更新為當前值的大小,逐漸調整發送速率直至滿足沒有丟包時的最大發送速率,得出最終結果。這項測試用來確定防火墻NAT在接收和發送數據包而沒有丟失情況下的最大數據傳輸速率,是測試防火墻在正常工作時的數據傳輸處理能力。

    車載防火墻NAT同時支持路由模式NAT和透明模式NAT,相應的兩種模式下吞吐量性能測試都需要驗證,本文將以路由模式為例,透明模式類似、感興趣的同學可以實操練習一下。

    被測防火墻關鍵配置

    (1)如圖3-2所示,1條ACL規則:源安全域-any、目的安全域-any、源MAC-00:00:00:00:00:00、目的MAC-00:00:00:00:00:00、源IP-any、目的IP-any、開始時間-any、結束時間-any、方向-雙向、動作-通過、協議-ALL。

    圖3-2 被測防火墻ACL策略

    (2)如圖3-3~圖3-5所示,依次配置資產、資產池和源NAT策略。

    圖3-3 被測防火墻資產配置


    圖3-4 被測防火墻資產池配置


    圖3-5 被測防火墻源NAT配置

    (3)根據實際組網連接情況,配置一條靜態路由(目標網段-106.120.100.0/24、出接口-與測試儀2口互聯接口、下一跳-測試儀2口IP地址),保證基礎路由轉發可達。

    輔助防火墻關鍵配置

    輔助防火墻工作在透明模式,如圖3-6、圖3-7所示,依次配置資產、ACL策略,設置ACL策略精確匹配、只放行源NAT轉換成功的報文。


    圖3-6 輔助防火墻資產配置


    圖3-7 輔助防火墻ACL配置


    測試儀關鍵配置

    在測試儀1口構造如下報文發往2口,單向流:

    Protocol:UDP

    Source IP:10.0.0.1,遞增N個

    Destination IP:106.120.100.210

    Source Port:1024

    DestinationPort:1025

    報文長度:分別測試64,256,512,1518字節

    報文速率:采用二分法逐漸調整報文發送速率,以確定吞吐量

    報文流數:調節N值,分別測試1,100,1000條流場景下的NAT吞吐量


    3.2 關聯表容量測試

    對于關聯表容量測試,對于1:1的源NAT和N:1的源NAT稍有不同,需要分別測試。其中1:1源NAT轉換過程中對于轉換后公網IP只需消耗1個源端口資源即可,而對于N:1源NAT轉換過程中轉換后公網IP則需要消耗N個源端口資源(通常是非知名端口1024-65535)。

    1:1源NAT關聯表容量測試

    被測防火墻、輔助防火墻不變,只需要簡單調整測試儀關鍵配置即可:

    Protocol:TCP

    Source IP:10.0.0.1,遞增N個

    Destination IP:106.120.100.210

    Source Port:1024

    DestinationPort:1025

    報文長度:512字節

    報文速率:1000pps(可視具體情況動態調整,不大于設備新建能力即可)

    報文流數:采用二分法逐漸調整N值,以確定可正確完成地址轉換時的IP數量。

    N:1源NAT關聯表容量測試

    相對于1:1源NAT,N:1源NAT轉換后源IP為同一個,因此需要調整被測防火墻地址池和源NAT策略。

    被測防火墻關鍵配置

    如圖3-8、圖3-9所示,修改被測防火墻相關資產池和源NAT策略配置。

    圖3-8 被測防火墻資產池配置


    圖3-9 被測防火墻源NAT配置


    測試儀關鍵配置

    方法同“1:1源NAT關聯表容量測試”。

    四結語

    防火墻NAT性能測試的重點在于流量模型的構建,如何調整參數使得被測設備得到一個更高的性能值是測試中的關鍵。 因此,在實際測試過程中應當做好參數設置和測試結果的詳細記錄。 此外,為避免出現一次測試的偶然性,在實際測試過程中還應當多次測試取平均值,這樣的結果才會更加準確。

    防火墻防火墻透明模式
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    車載防火墻是針對城市軌道交通車載TCMS系統和信號系統等設計開發的邊界隔離和安全防護產品。產品采用工業級ARM多核處理器芯片的硬件架構和自主知識產權的智能工控安全操作系統(IICS-OS),基于優化的軟硬件架構提高報文的處理能力,對主流工業協議進行深度報文解析(DPI,Deep Packet Inspection),運用“白名單+智能學習”技術建立車載數據通信及車載控制網絡區域間通信模型,保證只
    煙草行業不僅是國家稅收 的重要來源,而且可為煙農、煙草職工提供大量的就業崗位,其業務系統的安全穩定運行具有十分重要的意義。 近年來,國家煙草專賣局作為行業主管單位,按照中央網信辦、工業和信息化部、公安等國家相關部門要求,結合行業實際情況,相繼下發了一系列網絡安全建設指導文件,包括《中共國家煙草專賣局黨組關于印發煙草行業問責工作實施辦法(試行)的通知》、《煙草行業網絡安全問題整改工作指南》等。 要求
    軟件WAF由于功能及性能方面的缺陷,已經逐漸被市場所淘汰。縱觀國內外的硬件WAF產品,通常一個產品會支持多種部署模式。前三種模式也被統稱為在線模式,通常需要將WAF串行部署在WEB服務器前端,用于檢測并阻斷異常流量。WAF偷偷的代理了WEB客戶端和服務器之間的會話,將會話分成了兩段,并基于橋模式進行轉發。后臺服務器接收到請求后將響應先發送給WAF設備,由WAF設備再將應答發送給客戶端。
    我想問一下路由模式、網橋模式、旁路模式它們的作用跟區別都是啥,哪位可以幫我解答一下? 路由模式 (Routi
     如今,企業越來越依賴數字技術來簡化運營并提供無縫服務。使用 OpManager 等 NPM 工具的持續監控、強大的網絡基礎設施對于確保業務連續性至關重要。 OpManager 具有先進的 AI 和 ML 功能,能夠提供對可見性、網絡性能的深入洞察,并主動通知您網絡故障。業務運營面臨的最大挑戰是網絡安全,以及管理完美監控和高效運營的網絡基礎設施。隨著安全威脅的增加,企業和組織知道加強網絡
    NAT穿透是如何工作的
    2022-08-11 06:32:23
    整個過程對雙方透明。本文接下來都將關注在 UDP 上。對收發包的 socket 有直接控制權。例如,從經驗上來說,無法基于某個現有的網絡庫實現 NAT 穿透,因為我們 必須在使用的“主要”協議之外,發送和接收額外的數據包。某些協議將 NAT 穿透與其他部分緊密集成。
    撞庫是業務系統面臨的一類非漏洞的攻擊行為,數據庫防火墻要能及時預警、阻斷撞庫行為,解決業務層面的極大風險威脅。☆ 敏感SQL語句管理:即SQL所帶有敏感信息,對這些SQL需要單獨管理,只授權給可以訪問的身份,拒絕未經授權的身份進行訪問。
    企業機構能夠通過全面的評估來定義風險,并通過安全控制措施來減輕風險。因此,保護網絡上的資產而不是網絡本身是一種有效的安全態勢。零信任網絡訪問使資產對用戶不可見并使用上下文配置文件方便對個別應用的訪問。IPS功能通常包含在其他安全產品中,但也有獨立的產品。由于云原生控制措施在加入IPS方面進展緩慢,IPS正在“東山再起”。防火墻即服務是一項與云端SWG密切相關的新技術。
    工業物聯網定義為利用工業通信技術將物聯網技術應用到自動化領域。
    Ann
    暫無描述
      亚洲 欧美 自拍 唯美 另类