防火墙会话表 server‑map 表区别
在防火墙中,会话表(Session Table)和Server-map 表是两个关键的数据结构,分别用于不同的场景,以下是它们的核心区别:1. 会话表(Session Table)
[*]作用:
记录已建立的双向通信会话信息,用于动态跟踪数据包的流向和状态,确保返回流量能够通过防火墙(状态化检测)。
[*]内容:
[*]源/目的IP、端口、协议类型(TCP/UDP/ICMP等)。
[*]会话状态(如TCP的连接状态:SYN_SENT、ESTABLISHED等)。
[*]流量统计(如字节数、包数)。
[*]触发方式:
由实际流量动态创建。当第一个数据包(如TCP SYN)通过防火墙时,会话表自动生成。
[*]生命周期:
会话超时后自动删除(如TCP会话在空闲一段时间后被清除)。
[*]典型场景:
[*]允许返回流量通过(如外部用户访问Web服务器后,服务器的响应流量无需额外规则)。
[*]防止非法连接(如未匹配会话的流量被丢弃)。
2. Server-map 表
[*]作用:
用于预定义或动态映射的会话转发,常用于非状态化或特殊协议的场景(如FTP、SIP等动态端口协议),或需要手动配置的端口映射。
[*]内容:
[*]映射规则(如外部端口 → 内部服务器IP:端口)。
[*]可能包含协议类型、超时时间等。
[*]触发方式:
[*]静态配置:管理员手动定义(如NAT策略中的端口映射)。
[*]动态生成:某些协议(如FTP)通过协商动态端口时,防火墙自动生成Server-map条目。
[*]生命周期:
[*]静态条目长期有效,直到手动删除。
[*]动态条目可能根据协议交互情况超时删除。
[*]典型场景:
[*]支持动态端口协议(如FTP数据连接、SIP通话)。
[*]实现端口转发(如将公网80端口映射到内网Web服务器的8080端口)。
[*]绕过状态化检测(如某些需要固定映射的场景)。
3. 核心区别
| 特征 | 会话表 | Server-map 表 |
|------------------|-------------------------------|--------------------------------|
| 创建方式 | 动态,由实际流量触发 | 静态配置或动态协议触发 |
| 用途 | 跟踪已建立会话,状态化检测 | 预定义映射或支持特殊协议 |
| 生命周期 | 短(会话超时后删除) | 长(静态配置长期有效) |
| 典型协议 | TCP/UDP/ICMP等通用协议 | FTP、SIP、H.323等动态端口协议 |
| 依赖关系 | 依赖实际流量 | 可能独立于当前流量(预配置) |
4. 协同工作示例
[*]FTP场景:
[*]用户通过FTP控制连接(端口21)建立会话,会话表记录该连接。
[*]FTP服务器返回动态数据端口(如2000),防火墙动态生成Server-map条目,允许外部访问该端口。
[*]后续数据流量通过Server-map表直接转发,无需重新匹配安全策略。
5. 总结
[*]会话表是防火墙状态化检测的核心,动态跟踪活跃连接。
[*]Server-map 表是静态或动态映射规则,解决特殊协议或端口转发需求。
[*]两者结合,确保防火墙既能高效处理常规流量,又能灵活支持复杂协议场景。
页:
[1]