本帖最后由 KYLE_K 于 2017-7-5 14:26 编辑
要吐槽的是现在NGAF的策略管理功能
NGAF作为网关设备,如果策略少,管理起来还好,但在策略比较多的情况下,调整或者增加策略,都变得很麻烦。 主要体现在两方面: 一是,新增或者调整策略,可能把前面的某个策略覆盖掉,导致原来某个拒绝或者允许策略失效,所以调整或新增策略都必须经过反复测试,确认策略没有问题了,才在防火墙上做调整。 二是,新增或调整策略后,以新策略为主的话,旧策略还在策略列表里面,如果没有有效的判断机制来清理旧策略,使用时间越长,策略就会越多,既不方便管理,又影响设备的性能。
所以,我的建议是推出专门的策略检测程序,通过外挂软件(类似外置数据中心),将防火墙的流量日志及策略匹配日志收集起来,进行分析,判断新增或者调整策略会覆盖哪些前面的策略,导致策略失效;也能判断哪些策略根本没有被匹配过,或者长时间没有被匹配过,对这些策略进行清理及优化处理。 |