<dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><small id="yhprb"></small><dfn id="yhprb"></dfn><small id="yhprb"><delect id="yhprb"></delect></small><small id="yhprb"></small><small id="yhprb"></small> <delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"></dfn><dfn id="yhprb"></dfn><s id="yhprb"><noframes id="yhprb"><small id="yhprb"><dfn id="yhprb"></dfn></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><small id="yhprb"></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn> <small id="yhprb"></small><delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn>

新聞中心

EEPW首頁(yè) > 測試測量 > 設計應用 > 防火墻產(chǎn)品性能評估測試方法

防火墻產(chǎn)品性能評估測試方法

作者: 時(shí)間:2012-09-17 來(lái)源:網(wǎng)絡(luò ) 收藏

隨著(zhù)信息安全要求越來(lái)越高,成為必不可少的網(wǎng)絡(luò )元素。但設備在網(wǎng)絡(luò )中的主要作用不是報文轉發(fā),而是進(jìn)行報文檢測和訪(fǎng)問(wèn)控制,的存在必然會(huì )對安全用戶(hù)正常使用網(wǎng)絡(luò )帶來(lái)一定影響。因此在滿(mǎn)足安全功能的前提下,選擇一款高、滿(mǎn)足網(wǎng)絡(luò )要求、符合預算的是非常重要的。

本文引用地址:http://dyxdggzs.com/article/193196.htm

防火墻描述指標

衡量防火墻的指標主要包括吞吐量、報文轉發(fā)率、最大并發(fā)連接數、每秒新建連接數、轉發(fā)時(shí)延、抖動(dòng)等。

11.jpg

圖1 防火墻主要性能指標

l 防火墻吞吐量是指在沒(méi)有幀丟失的情況下,設備能夠接受的最大速率。其是:在測試中以一定速率發(fā)送一定數量的幀,并計算待測設備傳輸的幀,如果發(fā)送的幀與接收的幀數量相等,那么就將發(fā)送速率提高并重新測試;如果接收幀少于發(fā)送幀則降低發(fā)送速率重新測試,直至滿(mǎn)足沒(méi)有幀丟失時(shí)的最大發(fā)送速率,得出最終結果。吞吐量測試結果以比特/秒或字節/秒表示。

l 防火墻TCP并發(fā)連接數是指穿過(guò)被測設備的主機之間或主機與被測設備之間能夠同時(shí)維持的最大TCP聯(lián)接總數。防火墻TCP并發(fā)連接數的測試采用一種反復搜索機制進(jìn)行,在每次反復過(guò)程中,以低于被測設備所能承受的連接速率發(fā)送不同數量的并發(fā)連接,直至得出被測設備的最大TCP并發(fā)連接數。

l 防火墻最大TCP連接建立速率是指在被測設備能夠成功建立所有請求連接的條件下,所能承受的最大TCP連接建立速度。其測試采用反復搜索過(guò)程,每次反復過(guò)程中,以低于被測設備所能承受的最大并發(fā)連接數發(fā)起速率不同的TCP連接請求,直到得到所有連接被成功建立的最大速率。最大TCP連接建立速率以連接數/ 秒表示。

防火墻性能

對一款防火墻進(jìn)行性能評估,分為兩個(gè)步驟。首先要進(jìn)行防火墻基線(xiàn)性能測試,其次是進(jìn)行模擬實(shí)際應用環(huán)境下的性能測試。

基線(xiàn)性能是防火墻在理想狀態(tài)下表現出來(lái)的性能指標,具有測試結果比較穩定、流量模型可控的優(yōu)點(diǎn)。但是在實(shí)際應用中,往往達不到防火墻實(shí)際標稱(chēng)的基線(xiàn)性能。原因是實(shí)際應用中經(jīng)過(guò)防火墻的流量要比測試基線(xiàn)性能時(shí)的流量復雜得多,因此評估防火墻性能時(shí),不僅需要對基線(xiàn)性能進(jìn)行評估,更重要的是模擬實(shí)際應用環(huán)境進(jìn)行評估。

1. 基線(xiàn)性能指標測試

1) 吞吐量評估

防火墻的吞吐量實(shí)際上是一個(gè)靜態(tài)指標,反映在理想情況下設備的轉發(fā)能力。在實(shí)際應用中吞吐量這個(gè)指標一般是達不到的,而且對于用戶(hù)而言,實(shí)際感受到的是他的應用處理能力,因此單純的吞吐量指標不能說(shuō)明防火墻的轉發(fā)性能。

一般情況下,防火墻的轉發(fā)性能可以用throughput和goodput兩個(gè)指標來(lái)衡量。而對于防火墻設備來(lái)說(shuō),goodput這個(gè)指標比throughput更具有實(shí)際意義。因此在測試防火墻吞吐量時(shí),更多采用goodput指標。

goodput 有時(shí)候也叫應用層的吞吐量。在一定連接新建和并發(fā)的情況下,單個(gè)報文的應用層數據承載量很大程度決定了應用層報文轉發(fā)的能力。所以測試防火墻轉發(fā)性能時(shí),需要明確測試載荷的大小。為了測試得到較全面的吞吐量性能數據,需要測試在不同載荷大小情況下的轉發(fā)性能。

在進(jìn)行吞吐量基線(xiàn)測試中,一般以HTTP作為應用層協(xié)議,為了得到最理想的測試效果,通過(guò)會(huì )選擇HTTP1.1,每個(gè)TCP連接處理盡量多的HTTP事務(wù)(transaction),并且將HTTP載荷設置較大。圖2是使用IxLoad設置的例子。

22.jpg

圖2 IxLoad設置

2) 連接數評估

連接在狀態(tài)防火墻中是一個(gè)很重要的概念,與連接相關(guān)的性能指標對評估防火墻非常重要。這些指標包括并發(fā)連接數、新建連接速率。

l 并發(fā)連接數的測試

并發(fā)連接是一個(gè)很重要的指標,它主要反映了被測設備維持多個(gè)會(huì )話(huà)的能力。關(guān)于此指標的爭論也有很多。一般來(lái)說(shuō),它是和測試條件緊密聯(lián)系的,但是這方面的考慮有時(shí)會(huì )被人們忽略。比如,測試時(shí)采用的傳輸文件大小就會(huì )對測試結果有影響。例如,如果在傳輸中應用層流量很大的話(huà), 被測設備將會(huì )占用很大的系統資源去處理包檢查,導致無(wú)法處理新請求的連接,引起測試結果偏小;反之測試結果會(huì )大一些。所以沒(méi)有測試條件而只談并發(fā)連接數是難以定斷的。從宏觀(guān)上來(lái)看,這個(gè)測試的最終目的是比較不同設備的“資源”,也就是說(shuō)處理器資源和存儲資源的綜合表現。

目前市場(chǎng)上出現了大家盲目攀比并發(fā)連接數的情況。事實(shí)上,并發(fā)幾十萬(wàn)的連接數應該完全可以滿(mǎn)足一個(gè)電信級數據中心的網(wǎng)絡(luò )服務(wù)需求了,對于一般的企業(yè)來(lái)講, 甚至幾千個(gè)并發(fā)連接數還綽綽有余。并發(fā)連接總數能由儀表自動(dòng)測試得出結果,減少了測試所用的時(shí)間和人力,這類(lèi)儀表目前很多,常見(jiàn)的有Spirent的 Avalanche、IXIA的IxLoad以及BPS等。

l 新建連接速率

這個(gè)指標主要體現了被測設備對于連接請求的實(shí)時(shí)反應能力。對于中小用戶(hù)來(lái)講,這個(gè)指標顯得更為重要??梢栽O想一下,當被測設備可以更快的處理連接請求,而且可以更快傳輸數據的話(huà),網(wǎng)絡(luò )中的并發(fā)連接數就會(huì )傾向于偏小,從而設備壓力也會(huì )減小,用戶(hù)感受到的防火墻性能也就越好。Avalanche、IXLOAD以及BPS等測試工具都可以測試新建連接速率,幫助使用者搜索到被測設備能夠處理的峰值,測試原理基本都是相同的。

2. 模擬真實(shí)應用環(huán)境進(jìn)行性能指標測試

如果能夠100%模擬用戶(hù)的實(shí)際應用環(huán)境對防火墻性能進(jìn)行測試,那么防火墻選型這類(lèi)活動(dòng)將變得非常簡(jiǎn)單,而且防火墻性能指標將變得更加有意義。但是模擬真實(shí)應用環(huán)境并不是簡(jiǎn)單的事情。主要是因為用戶(hù)環(huán)境的復雜性和多變性導致真實(shí)環(huán)境的模擬幾乎不可能實(shí)現。這里討論的模擬真實(shí)應用環(huán)境測試,只是將用戶(hù)環(huán)境進(jìn)行抽象,使得模擬環(huán)境在滿(mǎn)足測試條件的情況下最大限度的貼近真實(shí)應用環(huán)境。

1) 多應用協(xié)議吞吐量測試

前面提到goodput是衡量防火墻吞吐量的重要指標,基線(xiàn)測試中,一般采用HTTP協(xié)議作為應用層協(xié)議進(jìn)行測試。而在實(shí)際應用環(huán)境中,應用層的流量并不是純粹的HTTP,還有其他協(xié)議。如果用HTTP協(xié)議代替其他應用層協(xié)議測試應用層吞吐量,顯然是不合適的。因此需要針對不同的應用場(chǎng)景,設計典型的應用層流量分布模型,按照不同的比例分配帶寬。如圖3所示,是一個(gè)典型的某場(chǎng)景應用帶寬分布。

33.jpg

圖3 典型應用帶寬分布

模擬多協(xié)議測試,需要測試工具支持模擬多協(xié)議流量混合功能,并且能夠做基于協(xié)議的測試結果分析。包括不同協(xié)議的吞吐量、轉發(fā)延遲等。在多協(xié)議模擬測試中,BPS支持豐富的應用層協(xié)議,并且具有良好的流量混合功能。

2) DDoS攻擊條件下的轉發(fā)性能測試

目前大部分防火墻常常遭到試圖闖入用戶(hù)網(wǎng)絡(luò )的黑客的攻擊。DDoS攻擊是黑客常用的攻擊手段,該攻擊使用虛假I(mǎi)P地址進(jìn)行攻擊并且持續不斷的更換形式。因此在模擬真實(shí)環(huán)境的測試中,將DDoS攻擊作為測試輸入條件是很有必要的。

這個(gè)測試的目的是將DDoS攻擊作為流量的一部分通過(guò)防火墻,模擬現實(shí)網(wǎng)絡(luò )在DDoS攻擊條件下,被測試設備轉發(fā)性能的下降程度。其中DDoS流量對于正常流量的影響,可通過(guò)變化混合的流量比例來(lái)實(shí)現。測試步驟如下:

l 保持DDoS流量不變(例如DDoS流量占接口帶寬的5%),改變多協(xié)議正常流量的比例關(guān)系,例如SMTP:FTP:HTTP:HTTPS以 45:15:30:10的比例混合,與DDoS攻擊流量經(jīng)過(guò)防火墻轉發(fā)后,查看測試結果,查看轉發(fā)性能與沒(méi)有DDoS攻擊流量的情況下相比變化幅度是否滿(mǎn)足實(shí)際需求,同時(shí)也可以測試通過(guò)防火墻的傳輸延遲是否也保持在一個(gè)可接受的水平;

l 變化DDoS流量占接口帶寬的比例(例如從3%、5%到8%),保持正常流量不變,測試轉發(fā)性能在不同DDoS攻擊強度下的變化情況,以及傳輸延遲在不同攻擊強度下的變化是否滿(mǎn)足實(shí)際應用需求;

l 兩者都變化的情況,即在修改DDoS流量的同時(shí)也修改正常流量的比例,記錄不同組合情況下的轉發(fā)性能與延遲狀況。

3) 在一定負載條件下的新建連接測試

新建連接體現了新用戶(hù)能否快速接入網(wǎng)絡(luò )。一般理想情況下測試新建連接速率的時(shí)候都是在打開(kāi)一個(gè)連接后立即關(guān)閉,這種情況下測試出來(lái)的結果一般是比較好的。但是在實(shí)際應用場(chǎng)景中,情況并非如此,一般新建一個(gè)連接的時(shí)候會(huì )已經(jīng)存在一定的連接,也就是在有一定負載(并發(fā)連接)的條件下測試新建連接速率。測試步驟為:

l 首先測試出基線(xiàn)新建速率,也就是在沒(méi)有負載條件下的理想新建速率;

l 逐步增加負載,可以按照基線(xiàn)并發(fā)的百分比設定負載值,例如20%,30%,50%,70%,90%等。但是在測試的時(shí)候需要注意,在一定負載條件下測試不要超過(guò)最大并發(fā)連接數,否則測試結果是不準確的;

l 測試中測試時(shí)間需要根據情況確定。如果采用打開(kāi)/關(guān)閉TCP連接的方式,理想情況下在設備上看到的并發(fā)連接數應該是測試負載的大小,但是由于在一定負載條件下,設備處理連接關(guān)閉的速率會(huì )受到一定影響,導致并發(fā)隨著(zhù)新建速率的增大而不斷增大,如果測試時(shí)間足夠長(cháng),并且處理速度較慢的話(huà),可能導致并發(fā)連接數超過(guò)基線(xiàn)連接數限制。因此在一定負載條件下,需要測試足夠長(cháng)的時(shí)間,如果新建連接總是成功的,那么說(shuō)明該設備的性能比較好的。

結束語(yǔ)

防火墻在保障網(wǎng)絡(luò )安全的同時(shí),必然會(huì )引入一定的網(wǎng)絡(luò )性能損耗。根據實(shí)際網(wǎng)絡(luò )環(huán)境選擇一款性能合適的防火墻對于用戶(hù)來(lái)說(shuō)是至關(guān)重要的。本文從防火墻評估的角度介紹了防火墻基線(xiàn)性能測試和模擬實(shí)際環(huán)境性能測試的一般方法。在實(shí)際防火墻評估中,還應該根據實(shí)際應用場(chǎng)景,最大限度的提取應用的關(guān)鍵流量特征,并對流量特征進(jìn)行抽象建模,利用測試儀器對流量進(jìn)行模擬,從而得到與實(shí)際應用較符合的性能指標。

電能表相關(guān)文章:電能表原理


評論


相關(guān)推薦

技術(shù)專(zhuān)區

關(guān)閉
国产精品自在自线亚洲|国产精品无圣光一区二区|国产日产欧洲无码视频|久久久一本精品99久久K精品66|欧美人与动牲交片免费播放
<dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><small id="yhprb"></small><dfn id="yhprb"></dfn><small id="yhprb"><delect id="yhprb"></delect></small><small id="yhprb"></small><small id="yhprb"></small> <delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"></dfn><dfn id="yhprb"></dfn><s id="yhprb"><noframes id="yhprb"><small id="yhprb"><dfn id="yhprb"></dfn></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><small id="yhprb"></small><dfn id="yhprb"><delect id="yhprb"></delect></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn> <small id="yhprb"></small><delect id="yhprb"><strike id="yhprb"></strike></delect><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn><dfn id="yhprb"><s id="yhprb"><strike id="yhprb"></strike></s></dfn><dfn id="yhprb"><s id="yhprb"></s></dfn>