找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 29969|回复: 0

防火墙会话表 server‑map 表区别

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 6 天前 | 显示全部楼层 |阅读模式
在防火墙中,会话表(Session Table)Server-map 表是两个关键的数据结构,分别用于不同的场景,以下是它们的核心区别:

1. 会话表(Session Table)

  • 作用

  记录已建立的双向通信会话信息,用于动态跟踪数据包的流向和状态,确保返回流量能够通过防火墙(状态化检测)。

  • 内容:  
  • 源/目的IP、端口、协议类型(TCP/UDP/ICMP等)。  
  • 会话状态(如TCP的连接状态:SYN_SENT、ESTABLISHED等)。  
  • 流量统计(如字节数、包数)。  
  • 触发方式

  由实际流量动态创建。当第一个数据包(如TCP SYN)通过防火墙时,会话表自动生成。

  • 生命周期

  会话超时后自动删除(如TCP会话在空闲一段时间后被清除)。

  • 典型场景:  
  • 允许返回流量通过(如外部用户访问Web服务器后,服务器的响应流量无需额外规则)。  
  • 防止非法连接(如未匹配会话的流量被丢弃)。


2. Server-map 表

  • 作用

  用于预定义或动态映射的会话转发,常用于非状态化特殊协议的场景(如FTP、SIP等动态端口协议),或需要手动配置的端口映射。

  • 内容:  
  • 映射规则(如外部端口 → 内部服务器IP:端口)。  
  • 可能包含协议类型、超时时间等。  
  • 触发方式:  
  • 静态配置:管理员手动定义(如NAT策略中的端口映射)。  
  • 动态生成:某些协议(如FTP)通过协商动态端口时,防火墙自动生成Server-map条目。
  • 生命周期:  
  • 静态条目长期有效,直到手动删除。  
  • 动态条目可能根据协议交互情况超时删除。
  • 典型场景:  
  • 支持动态端口协议(如FTP数据连接、SIP通话)。  
  • 实现端口转发(如将公网80端口映射到内网Web服务器的8080端口)。  
  • 绕过状态化检测(如某些需要固定映射的场景)。


3. 核心区别
| 特征         | 会话表                     | Server-map 表               |
|------------------|-------------------------------|--------------------------------|
| 创建方式     | 动态,由实际流量触发          | 静态配置或动态协议触发         |
| 用途         | 跟踪已建立会话,状态化检测    | 预定义映射或支持特殊协议       |
| 生命周期     | 短(会话超时后删除)          | 长(静态配置长期有效)         |
| 典型协议     | TCP/UDP/ICMP等通用协议       | FTP、SIP、H.323等动态端口协议 |
| 依赖关系     | 依赖实际流量                  | 可能独立于当前流量(预配置)   |

4. 协同工作示例

  • FTP场景:  
  • 用户通过FTP控制连接(端口21)建立会话,会话表记录该连接。  
  • FTP服务器返回动态数据端口(如2000),防火墙动态生成Server-map条目,允许外部访问该端口。  
  • 后续数据流量通过Server-map表直接转发,无需重新匹配安全策略。


5. 总结

  • 会话表是防火墙状态化检测的核心,动态跟踪活跃连接。  
  • Server-map 表是静态或动态映射规则,解决特殊协议或端口转发需求。  
  • 两者结合,确保防火墙既能高效处理常规流量,又能灵活支持复杂协议场景。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:52 , Processed in 0.070937 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表