admin 发表于 2026-9-4 03:09:55

5. 防火墙会话表 server‑map 表区别讲解

在防火墙(如华为、H3C等厂商的设备)中,会话表(Session Table)和Server-map 表是两个关键的数据结构,分别用于不同的场景,以下是它们的区别和详细讲解:



1. 会话表(Session Table)
定义

[*]会话表记录了防火墙当前已建立的会话信息,即通过防火墙的每一个数据流(如TCP连接、UDP伪会话等)的动态状态。
[*]每个会话条目包含五元组信息(源IP、目的IP、源端口、目的端口、协议类型),以及会话的当前状态(如TCP的连接状态:SYN_SENT、ESTABLISHED等)。


作用

[*]状态化检测:防火墙根据会话表判断数据包是否属于已建立的合法会话,从而决定是否放行(状态化防火墙的核心功能)。
[*]加速转发:已建立的会话无需再次匹配安全策略,直接通过快速路径转发。
[*]会话老化:超时未活动的会话会被自动删除,释放资源。


特点

[*]动态生成:会话表条目在数据流首次通过防火墙时动态创建。
[*]双向关联:记录双向流量(如TCP的请求和响应)。
[*]生命周期短:会话随连接建立而创建,随连接关闭或超时而删除。


示例场景

[*]用户访问Web服务器时,防火墙会为TCP 80端口建立会话,后续同一会话的流量直接放行。




2. Server-map 表
定义

[*]Server-map 表是防火墙为非对称路由或特殊协议(如FTP、SIP等)预先生成的静态或动态映射表。
[*]它记录了原始会话与反向会话的映射关系,用于解决因NAT、多通道协议或非对称路由导致的会话无法匹配问题。


作用

[*]解决非对称路由:当数据流的往返路径不一致时,Server-map 表帮助防火墙关联正向和反向流量。
[*]支持多通道协议:如FTP的主动/被动模式,SIP的信令与媒体流分离时,Server-map 表记录控制通道与数据通道的映射。
[*]NAT场景:在NAT转换后,Server-map 表维护内部IP与公网IP的映射关系。


特点

[*]静态或动态生成:
[*]静态Server-map:手动配置(如静态NAT映射)。
[*]动态Server-map:由防火墙自动生成(如FTP协议分析时动态创建)。
[*]长期有效:通常不会因会话超时而删除,除非手动清除或配置变更。
[*]单向映射:可能只记录特定方向的流量映射。


示例场景

[*]FTP主动模式:防火墙通过Server-map 表记录FTP控制通道(端口21)与数据通道(随机端口)的映射,允许数据通道流量通过。
[*]NAT场景:内部服务器通过NAT映射到公网IP,Server-map 表维护内部IP:端口 ↔ 公网IP:端口的映射。




3. 核心区别
| 特性         | 会话表(Session Table)               | Server-map 表                     |
|-------------------|------------------------------------------|---------------------------------------|
| 生成方式      | 动态生成(基于实际流量)               | 静态配置或动态生成(基于协议分析)   |
| 生命周期      | 短(随会话超时或关闭删除)               | 长(需手动清除或配置变更)         |
| 用途          | 记录已建立会话的状态,用于状态化检测    | 解决非对称路由、多通道协议或NAT映射|
| 数据方向      | 双向关联(正向+反向流量)               | 可能单向映射(如仅反向流量映射)   |
| 典型协议      | TCP/UDP等标准协议                     | FTP、SIP、H.323等多通道协议          |



4. 协同工作示例

[*]FTP主动模式:
[*]客户端发起FTP控制连接(端口21),防火墙生成会话表条目。
[*]服务器通过动态Server-map 表告知防火墙数据通道的随机端口,防火墙允许该端口的反向流量。
[*]NAT场景:
[*]内部服务器通过NAT映射到公网IP,Server-map 表维护映射关系。
[*]外部用户访问公网IP时,防火墙通过Server-map 表找到内部服务器,并生成会话表放行流量。




5. 总结

[*]会话表是防火墙的“动态记忆”,记录实时会话状态,用于高效转发和安全检测。
[*]Server-map 表是防火墙的“预置规则”,解决特殊场景下的流量映射问题,确保复杂协议或非对称路由下的通信正常。


理解两者的区别和协同关系,有助于优化防火墙策略配置,提升网络性能和安全性。
页: [1]
查看完整版本: 5. 防火墙会话表 server‑map 表区别讲解