找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 19019|回复: 0

5. 防火墙会话表 server‑map 表区别讲解

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-9-4 03:09:55 | 显示全部楼层 |阅读模式
在防火墙(如华为、H3C等厂商的设备)中,会话表(Session Table)Server-map 表是两个关键的数据结构,分别用于不同的场景,以下是它们的区别和详细讲解:




1. 会话表(Session Table)
定义

  • 会话表记录了防火墙当前已建立的会话信息,即通过防火墙的每一个数据流(如TCP连接、UDP伪会话等)的动态状态。
  • 每个会话条目包含五元组信息(源IP、目的IP、源端口、目的端口、协议类型),以及会话的当前状态(如TCP的连接状态:SYN_SENT、ESTABLISHED等)。


作用

  • 状态化检测:防火墙根据会话表判断数据包是否属于已建立的合法会话,从而决定是否放行(状态化防火墙的核心功能)。
  • 加速转发:已建立的会话无需再次匹配安全策略,直接通过快速路径转发。
  • 会话老化:超时未活动的会话会被自动删除,释放资源。


特点

  • 动态生成:会话表条目在数据流首次通过防火墙时动态创建。
  • 双向关联:记录双向流量(如TCP的请求和响应)。
  • 生命周期短:会话随连接建立而创建,随连接关闭或超时而删除。


示例场景

  • 用户访问Web服务器时,防火墙会为TCP 80端口建立会话,后续同一会话的流量直接放行。





2. Server-map 表
定义

  • Server-map 表是防火墙为非对称路由或特殊协议(如FTP、SIP等)预先生成的静态或动态映射表。
  • 它记录了原始会话与反向会话的映射关系,用于解决因NAT、多通道协议或非对称路由导致的会话无法匹配问题。


作用

  • 解决非对称路由:当数据流的往返路径不一致时,Server-map 表帮助防火墙关联正向和反向流量。
  • 支持多通道协议:如FTP的主动/被动模式,SIP的信令与媒体流分离时,Server-map 表记录控制通道与数据通道的映射。
  • NAT场景:在NAT转换后,Server-map 表维护内部IP与公网IP的映射关系。


特点

  • 静态或动态生成
  • 静态Server-map:手动配置(如静态NAT映射)。
  • 动态Server-map:由防火墙自动生成(如FTP协议分析时动态创建)。
  • 长期有效:通常不会因会话超时而删除,除非手动清除或配置变更。
  • 单向映射:可能只记录特定方向的流量映射。


示例场景

  • FTP主动模式:防火墙通过Server-map 表记录FTP控制通道(端口21)与数据通道(随机端口)的映射,允许数据通道流量通过。
  • NAT场景:内部服务器通过NAT映射到公网IP,Server-map 表维护内部IP:端口 ↔ 公网IP:端口的映射。





3. 核心区别
| 特性         | 会话表(Session Table)               | Server-map 表                     |
|-------------------|------------------------------------------|---------------------------------------|
| 生成方式      | 动态生成(基于实际流量)                 | 静态配置或动态生成(基于协议分析)   |
| 生命周期      | 短(随会话超时或关闭删除)               | 长(需手动清除或配置变更)           |
| 用途          | 记录已建立会话的状态,用于状态化检测    | 解决非对称路由、多通道协议或NAT映射  |
| 数据方向      | 双向关联(正向+反向流量)               | 可能单向映射(如仅反向流量映射)     |
| 典型协议      | TCP/UDP等标准协议                       | FTP、SIP、H.323等多通道协议          |




4. 协同工作示例

  • FTP主动模式
  • 客户端发起FTP控制连接(端口21),防火墙生成会话表条目。
  • 服务器通过动态Server-map 表告知防火墙数据通道的随机端口,防火墙允许该端口的反向流量。
  • NAT场景
  • 内部服务器通过NAT映射到公网IP,Server-map 表维护映射关系。
  • 外部用户访问公网IP时,防火墙通过Server-map 表找到内部服务器,并生成会话表放行流量。





5. 总结

  • 会话表是防火墙的“动态记忆”,记录实时会话状态,用于高效转发和安全检测。
  • Server-map 表是防火墙的“预置规则”,解决特殊场景下的流量映射问题,确保复杂协议或非对称路由下的通信正常。


理解两者的区别和协同关系,有助于优化防火墙策略配置,提升网络性能和安全性。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:01 , Processed in 0.069485 second(s), 18 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表