摘要
防火墙测试涵盖透明模式/NAT模式功能验证、新建连接速率、并发连接数、系统吞吐量、双机热备可靠性等核心维度。本文结合运营商防火墙集采测试标准,系统讲解各类测试的具体方法、关键参数和判定标准,并重点介绍北京网测科技Supernova测试仪如何支撑从基础功能到极限叠加性能的全流程防火墙评测,为网络安全测试工程师提供完整参考。
引言
选购防火墙靠参数表是不够的——厂商标注的"100G吞吐"往往是理想状态下的空包转发,而实际业务场景中,开启NAT、安全策略、应用识别、DDoS防护、IPSec VPN等功能后,设备实际性能可能下降30%~60%。真正的防火墙测试需要在贴近生产环境的条件下进行全面验证。
运营商集采测试标准对测试仪提出了极高要求:仪表需同时仿真客户端与服务端,生成IMIX页面大小的HTTP业务流量,叠加NAT、虚拟防火墙、双机热备,持续压测4小时以上,业务成功率需大于99%。
本文将从测试工程师视角,系统梳理防火墙测试的各个环节,并结合北京网测科技的Supernova仪表详解最佳实践。
一、功能测试
1.1 工作模式测试
防火墙通常支持三种工作模式,测试仪需配合完成验证:
透明模式(Bridge Mode)
- 防火墙以二层设备接入,测试仪验证数据包透传是否正常
- 关键:测试仪需发送单播、广播、组播报文,验证透明转发行为
路由模式
- 防火墙作为三层网关,测试仪仿真客户端和服务端各在不同网段
- 验证项:路由表正确性、TTL递减、分片处理(重叠分片需丢弃、乱序分片需重排后转发)
NAT模式 Supernova支持完整的NAT场景仿真:
- 静态NAT:固定IP一对一映射验证
- 动态NAT:地址池耗尽测试,验证新建连接是否正确失败
- NAT64:IPv6客户端访问IPv4服务器,验证协议转换正确性
1.2 DDoS攻击防护功能验证
按照集采测试标准,DDoS防护功能验证需与性能测试叠加:
- 开启防火墙DDoS防护功能后,执行新建连接数测试,验证性能下降是否在允许范围内
- Supernova同时发送SYN Flood攻击流量(测试DDoS防护是否生效)与正常HTTP业务流量(验证误判率)
- 记录两种流量的处理结果:攻击应被拦截,合法流量成功率需>99%
二、性能测试:极限压力下的真实能力评估
2.1 新建连接速率(CPS)测试
测试目标:测量防火墙每秒能建立的最大TCP连接数。
Supernova配置方法:
客户端配置:
- 端口组1模拟M个用户(IPv4+IPv6各半)
- 并发模型:M * 每连接事务数 = 并发连接数目标值
- 调整连接释放时间,使CPS稳定在目标值
服务端配置:
- 端口组2模拟HTTP Server
- Latency=0ms,页面512KB静态资源
- pair to pair:每个Client端口对应唯一Server端口
判定标准:测试稳定后保持4小时,CPS稳定值为测试结果。
2.2 双栈叠加性能测试(200G以上典配场景)
这是运营商集采中最复杂的测试项,要求同时叠加:
- 双机热备(双活模式)
- 虚拟防火墙(多实例)
- NAT(端口NAT,地址池200.10.1.20-200.10.1.99)
- 策略数(101条模板 + 额外生成策略,命中统计开启)
- NAT日志记录
- 组播、动态路由协议
Supernova流量模型:
- HTTP业务采用IMIX页面大小(24、25、88、120、216、31960、57700、144300字节,平均约30KB)
- 同时发送FTP(100MB文件)、HTTP大页面、UDP大包,确保Goodput达标
- IPv4与IPv6各占50%
故障切换验证:
- 达到最大压力后保持稳定 → 记录双活状态指标
- 随机下电一台DUT → 观察业务收敛时间(Supernova精确记录流量中断时长)
- 单机故障下保持4小时压力 → 记录单机状态最大性能
- 故障DUT重新上电 → 验证业务恢复时间
2.3 IPSec VPN Goodput测试
预置条件:
- 两台被测设备之间建立三条site-to-site IPSec VPN Tunnel
- 加密算法:AES-256
- 配置指向Tunnel的静态路由
Supernova仿真配置:
- 端口1:模拟200个客户(IPv4:192.10.1.1-100,IPv6:3010:1::1-64)
- 端口2:模拟HTTP Server(IPv4:210.136.2.2,IPv6:4010:2::2)
- 每个Connection中仅含1个HTTP GET Transaction(避免VPN重传影响统计)
- 设置合理MSS,避免加IPSec头后超过1500字节导致分片
2.4 并发连接数测试
测试要点:
- 与新建连接数测试联动:通过控制连接保持时间来堆积并发数
- 使用Supernova并发模型:M个客户,每连接20个事务,M×20=目标并发数
- 持续稳定运行,统计会话表中的实际并发数与仪表统计的并发数是否一致
三、可靠性测试:保证高可用的关键验证
3.1 关键部件冗余验证
运营商级防火墙必须具备硬件冗余,测试仪在此过程中保持业务流量运行:
|
冗余部件 |
测试操作 |
Supernova配合 |
|
主备电源 |
拔除主电源 |
持续发送业务,记录中断时间 |
|
主控板卡 |
热拔插主控 |
统计切换期间丢包率 |
|
交换板卡 |
热拔插交换板 |
记录流量切换完成时间 |
|
业务板卡 |
热拔插业务板 |
验证该板处理的流量是否切换至其他板卡 |
3.2 双机热备(HA)测试
双活模式测试流程:
- SW1使一半流量到达DUT-1(DUT-2为备),SW2使另一半流量到达DUT-2
- 少量流量(典配吞吐5%)配置不对称路由,模拟真实网络的非对称路由场景
- Supernova在业务满负荷下随机触发DUT故障,测量:
- 收敛时间:从故障发生到备机接管流量的时间 - 恢复时间:故障设备重新上电后双活恢复时间 - 收敛期间业务成功率:需>99%
四、虚拟防火墙性能测试
Supernova支持在虚拟机和云平台(KVM/ESXi/VMware/阿里云/腾讯云/华为云)上部署,直接测试云化防火墙性能,无需额外硬件。
测试流程:
- 按典配要求创建虚拟防火墙实例
- 随机在2个虚拟防火墙实例中分配测试流量
- 分别统计每个虚拟防火墙的新建/并发/吞吐指标
总结
专业的防火墙测试需要仪表具备完整的状态化协议仿真、精确的业务流量生成、灵活的故障注入和精密的统计分析能力。北京网测科技的Supernova网络测试仪凭借以下核心能力,已成为防火墙测试领域最全面的国产安全测试仪表:
无论是运营商集采的4小时叠加压测,还是企业入库的功能验收,Supernova均可提供一站式的完整测试解决方案。
93

被折叠的 条评论
为什么被折叠?



