转至繁体中文版     | 网站首页 | 图文教程 | 资源下载 | 站长博客 | 图片素材 | 武汉seo | 武汉网站优化 | 
最新公告:     敏韬网|教学资源学习资料永久免费分享站!  [mintao  2008年9月2日]        
您现在的位置: 学习笔记 >> 图文教程 >> 网络应用 >> 网络安全 >> 正文
防火墙性能优化指南—思路决定安全         ★★★★

防火墙性能优化指南—思路决定安全

作者:闵涛 文章来源:闵涛的学习笔记 点击数:1318 更新时间:2009/6/9 2:36:37
        网络安全问题逐渐受到重视,防火墙也变成企业不可或缺的设备。防火墙的大规模应用使得很多重点行业、重点领域的核心应用严重依赖于防火墙的性能指标。防火墙的性能正在成为防火墙的安全性之外正在备受关注的重要指标。

        本文介绍对防火墙进行优化的思路。

1.  防火墙性能优化的一般性方法

        本节推荐的方法可以明显的改进系统的性能。而且这些方法是平台独立的,不需要任何特别的调整。

        使用防火墙产品的最新版本。

       将最常访问的防火墙规则放置在规则基的顶端。

       保持规则基小而简单。将相似的规则合并,以减少规则的数量。

       清除不需要的隐含的规则。

       如果防火墙有其它的模块,如VPN、IDS,如果不需要的话,就不要打开它。

       在NAT中,使用网络代替地址范围。

2.  防火墙性能的硬件优化方法

        在硬件规格中,影响防火墙性能的首要因素是CPU速度。尽量使用最快的CPU。

        对于高性能的防火墙系统来说,内存的最低配置是256M,在大多数情况下,推荐512M。

        L2 Cache的数量也对防火墙的性能有积极的影响。因此,尽可能的使用大的L2 Cache。

        多CPU处理系统可以促使防火墙性能明显的增长。但是,对不同的软件系统而言,增长的幅度不同。有的系统针对多处理器做过优化,性能可以达到线性的增长,而有的系统专为单处理器设计,系统的性能增长的有限。

        另一个非常重要的硬件因素是PCI总线带宽。特别是在千兆防火墙上,为了实现几个G的转发速率,必须使用多个66Mhz/64-bit PCI or 133Mhz/64-bit PCI-X总线扩展槽。如果使用PCI-X总线,就必须使用PCI-X兼容的网卡,以充分发挥PCI-X 133MHz标准。为了提供更好的带宽利用,多个网卡必须合理地分布在PCI/PCI-X总线上。

3.  防火墙操作系统和TCP/IP协议栈的优化

    (1)加固操作系统

        这不是真正的性能优化的建议,但是对于安全来说,是至关重要的。在安装防火墙之前,操作系统必须尽可能的达到最高的安全水平。有很多的指导手册详细的描述了加固的操作步骤。这里不再赘述。下面介绍几种方法:

          停止所有非必须的网络服务和守护进程

          修改IP协议栈的参数

    (2)多网卡情况下的参数优化

        将不同网卡的MAC地址设置成不同的值。

    (3)当应用时,强制所有网卡处于最大速度和全双工模式,禁止自动协商

    (4)调整STREAMS队列,可以使系统明显的提高吞吐量

    (5)调整TCP hiwater参数,以最大化吞吐量

    这些值主要是扩大发送和接收缓冲区

    (6)调整TCP的Slow Start和TCP队列大小

    可以影响服务器的性能。这种方法也可用于最大化HTTP服务器的性能

    (7)调整TCP SACK机制

    (8)调整特定厂商的网卡驱动参数

        调整特定厂商的网卡驱动可以产生显著的效果。尽管NIC的安装接口和NIC调整参数属于特定的网络适配器厂商,但是大多数的基本调整参数还是差不多的。


[网络安全]为什么利用防火墙和路由器很难解网络安全问题  [网络安全]防火墙主要应用哪些技术
[网络安全]深入理解防火墙—有效屏蔽外界的攻击  [网络安全]安装防火墙的十二个注意事项
[Web开发]十一种Web网站程序性能测试工具介绍  [Web开发]十一个常规用法就是提高NET程序性能的核心
[操作系统]借用Win2003构筑校园网服务器防火墙  [网络技术]如何比较局域网交换机的配置及性能二
[网络技术]如何比较局域网交换机的配置及性能一  [网络技术]IPv6协议相对于IPv4协议在安全性能方面的改进
教程录入:mintao    责任编辑:mintao 
  • 上一篇教程:

  • 下一篇教程:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      注:本站部分文章源于互联网,版权归原作者所有!如有侵权,请原作者与本站联系,本站将立即删除! 本站文章除特别注明外均可转载,但需注明出处! [MinTao学以致用网]
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)

    同类栏目
    · QQ技巧  · 网络安全
    · 网络技术
    更多内容
    热门推荐 更多内容
  • 没有教程
  • 赞助链接
    更多内容
    闵涛博文 更多关于武汉SEO的内容
    500 - 内部服务器错误。

    500 - 内部服务器错误。

    您查找的资源存在问题,因而无法显示。

    | 设为首页 |加入收藏 | 联系站长 | 友情链接 | 版权申明 | 广告服务
    MinTao学以致用网

    Copyright @ 2007-2012 敏韬网(敏而好学,文韬武略--MinTao.Net)(学习笔记) Inc All Rights Reserved.
    闵涛 投放广告、内容合作请Q我! E_mail:admin@mintao.net(欢迎提供学习资源)

    站长:MinTao ICP备案号:鄂ICP备11006601号-18

    闵涛站盟:医药大全-武穴网A打造BCD……
    咸宁网络警察报警平台