统一安全管理平台性能测试之设备管理

VSole2021-12-03 05:29:33

01 背景介绍

车载防火墙是针对城市轨道交通车载TCMS系统和信号系统等设计开发的边界隔离和安全防护产品。产品采用工业级ARM多核处理器芯片的硬件架构和自主知识产权的智能工控安全操作系统(IICS-OS),基于优化的软硬件架构提高报文的处理能力,对主流工业协议进行深度报文解析(DPI,Deep Packet Inspection),运用“白名单+智能学习”技术建立车载数据通信及车载控制网络区域间通信模型,保证只有可信任的流量可以在网络上传输。产品在提供传统工业防火墙功能的基础上,可适应TCMS系统和信号系统应用场景,识别列车控制系统相关协议,并基于协议做访问控制和安全策略,为车载控制网络与外部网络互联、车载控制网络内部区域之间的网络连接提供安全保障。

产品设计之初为自管理形态,即防火墙应用与管理平台运行在同一台物理设备上。项目研发过程中为满足客户新需求,后期又增加了集中管理方式。具体运作方式为,统一安全管理平台部署在地面管理非车载防火墙、日志审计等其他设备;白天列车运行过程中,车载防火墙进入自管理状态,日志数据存储在本地;夜间列车进站后,车载防火墙同时工作在自管理和集中管理状态,需要将白天产生的日志数据上传至地面部署的统一安全管理平台,以实现对日志的统筹管理。

02 测试挑战

原本的自管理形态,对于管理平台而言日志数量相对较少、处理压力较小; 对于集中管理,由于地 面部署的防火墙、日志审计等设备不是很多,处理起来比较轻松。 而车载防火墙在每辆列车上要部署2台,当几十辆甚至上百辆列车同时部署时,集中管理平台就要面临着处理上百台甚至几百台设备的压力,怎样去管理这些设备以及这些设备上报的日志怎么处理是亟待解决的问题。

除了设备本身面临的挑战,测试人员怎样去测试这些场景同样是问题关键。当然,理想的情况是真的具备这么多车载防火墙和管理平台进行交互,但在实验室环境下显然是不可能的,设备生产、设备存放、环境搭建、测试执行等操作成本太高且效率太低,既要验证多设备场景,确保上线后不会出现严重问题,又要认清现状、面对现实情况。在这种冲突与矛盾之中,急需寻求一种切实可行的测试方案,快速有效地解决实际问题。

03 测试构想

车载防火墙与统一安全管理平台交互过程中涉及gatewayID和gatewayIP两个关键字段。 其中,gatewayID表示车载防火墙唯一的ID标识; gatewayIP表示车载防火墙管理IP,也是与统一安全管理平台通信所使用的IP地址。 单一改变gatewayID相对比较容易,无论是使用Python脚本还是shell脚本都可以实现。 但是,对于集中管理平台而言还是只有一个IP地址与其通信,并且也不便于在管理平台上基于IP地址进行检索分析。 因此需要同时改变gatewayID和gatewayIP以更真实的场景来模拟不同的车载防火墙设备,进而得以验证同一时间可以上线设备数量(新建速率)以及最多允许多少台设备同时在线(并发数量)。

04 测试方案

搭建如图4-1所示的性能测试拓扑,其中Linux客户端可以修改上述gatewayID和gatewayIP,用于模拟多台车载防火墙与统一安全管理平台交互; 三层交换机配置ETH0和ETH1于同一VLAN,如 VLAN4093,接口VLAN-IF 4093配置多组IP地址,用于实现车载防火墙既可以和管理平台二层通信又可以进行三层通信,适应客户现场不同的组网环境。

图4-1 性能测试拓扑图

测试思路可以分为以下几个步骤:

(1)Linux客户端设定上线策略(如上线数量、上线速率、循环次数、延时等)

(2)Linux客户端修改接口IP地址,即gatewayIP

(3)Linux客户端根据接口IP地址修改gatewayID

(4)Linux客户端模拟车载防火墙上线

如图4-2所示,展示了一个基于shell脚本实现的实例,可以是物理机Linux,也可以是虚拟机Linux。

图4-2 性能测试实例

在测试统一安全管理平台日志分析性能时,可以在上述基础上直接上传各种类型日志。但在实施过程中遇到新的问题,如图4-3所示,日志内容中GATEWAY_ID字段需要与上述gatewayID一一对应,否则所有日志都只能关联到同一台设备上,影响下一阶段的日志查询与分析。这里大家不妨先思考一下如何解决,欲知后事如何,且听下回分解。

图4-3 车载防火墙日志示例

防火墙智能车载
本作品采用《CC 协议》,转载必须注明作者和本文链接
智能网联汽车面临的安全威胁也在逐步增加,智能网联汽车安全越来越受到大众的关注与重视。天融信科技集团车联网安全专家李泉表示:多年来,天融信始终高度重视标准建设与试点工作。此外,天融信可基于国际标准提前预制渗透测试基线,结合项目需要协调客户端资源支撑,加快渗透测试进度,进一步提升系统安全隐患检测效率。
目前,已为700余个落地项目5G垂直行业应用场景提供终端安全接入、5G专网安全、网络安全防护、数据安全保护、安全运营保障5大举措,实现安全闭环管理。据了解,联盟在联通信息生活馆设置了河南联通网络信息安全产业联盟安全设备展示区,向来访参观用户展示联盟成员单位的特色产品,并普及网络安全相关知识。
车载防火墙是针对城市轨道交通车载TCMS系统和信号系统等设计开发的边界隔离和安全防护产品。产品采用工业级ARM多核处理器芯片的硬件架构和自主知识产权的智能工控安全操作系统(IICS-OS),基于优化的软硬件架构提高报文的处理能力,对主流工业协议进行深度报文解析(DPI,Deep Packet Inspection),运用“白名单+智能学习”技术建立车载数据通信及车载控制网络区域间通信模型,保证只
近日,国际权威机构IDC正式发布《2021年第四季度中国IT安全硬件市场跟踪报告》,报告显示天融信防火墙产品以22.5%的市场份额再居榜首。
木马、个人隐私泄露甚至勒索、挖矿等高级网络威胁,在攻击了多年传统互联网后,也开始渗透至智能汽车领域,安全形势不容小觑。与传统网络安全不同,智能汽车的车联网安全会直接威胁驾乘人员生命安全,甚至间接影响社会稳定、国家安全。车联网安全成为智能汽车产业持续健康发展的基础。车联网安全漏洞隐患多、安全防护能力不足等问题日益凸显,安全形势日趋严峻,安全防护需求迫切。
车载防火墙是针对城市轨道交通车载TCMS系统和信号系统等设计开发的边界隔离和安全防护产品。产品采用工业级ARM多核处理器芯片的硬件架构和自主知识产权的智能工控安全操作系统(IICS-OS),基于优化的软硬件架构提高报文的处理能力,对主流工业协议进行深度报文解析(DPI,Deep Packet Inspection),运用“白名单+智能学习”技术建立车载数据通信及车载控制网络区域间通信模型,保证只有
12月23-24日,由中汽创智科技有限公司主办,鹏城实验室、国汽(北京)智能网联汽车研究院有限公司、中汽研软件测评(天津)有限公司等联合承办的2021“创安杯”智能汽车信息安全公开赛在南京举行。天融信科技集团亮相大赛,分享智能网联汽车安全防护技术,并荣获大赛“创安奖”。
为顺应新一轮科技革命和产业变革趋势,抢抓智能网联汽车产业发展战略机遇,由沈阳市人民政府和中国汽车技术研究中心有限公司共同主办的第二届中国(沈阳)智能网联汽车国际大会于2022年7月8日-10日在沈阳市召开。
文章速览:什么是汽车以太网?汽车以太网的用途是什么?汽车以太网的测试要求是什么? 在汽车行业持续创新的今天,汽车以太网的性能和可靠性成为了关键焦点。如何测试和确保汽车以太网的性能?我们来看看BroadR-Reach技术如何革新车载网络,并通过综合性能测试来确保网络在各种环境下的稳定运行和高效安全性。如今汽车不再是单纯的代步工具,把人从A点带到B点,同时还配备了车载信息娱乐系统、车载诊断、
车联网安全作为天融信重要战略方向之一,2022年天融信将会在车联网安全领域持续深耕,立足行业需求,为客户提供最优质的方案与服务,进一步推动我国智能网联汽车产业健康有序发展。
VSole
网络安全专家