问:UDP通讯在我的状态检查防火墙中不能被屏蔽以便进行状态检查。IP表中的一个进程会产生同样的结果吗? 答:你说得对。使用严格的状态检查时不能屏蔽UDP通讯的。那是因为UDP是一个没有连接的协议,不能保持进程的状态。
这个协议与TCP协议有很大区别。TCP协议使用三次握手建立和断开连接。 然而,包含IP表的最现代的防火墙把UDP协议当作面向连接的协议同样对待。如果你创建一个规则允许一个方向的UDP通讯,这个防火墙将允许相关的返回通讯。
让我们考虑一个例子。假设你决定允许出网的DNS通讯使用UDP端口53。在它的状态表上,这个防火墙将跟踪与这个规则匹配的任何请求。这台DNS服务器的UD……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
问:UDP通讯在我的状态检查防火墙中不能被屏蔽以便进行状态检查。IP表中的一个进程会产生同样的结果吗?
答:你说得对。使用严格的状态检查时不能屏蔽UDP通讯的。那是因为UDP是一个没有连接的协议,不能保持进程的状态。这个协议与TCP协议有很大区别。TCP协议使用三次握手建立和断开连接。
然而,包含IP表的最现代的防火墙把UDP协议当作面向连接的协议同样对待。如果你创建一个规则允许一个方向的UDP通讯,这个防火墙将允许相关的返回通讯。
让我们考虑一个例子。假设你决定允许出网的DNS通讯使用UDP端口53。在它的状态表上,这个防火墙将跟踪与这个规则匹配的任何请求。这台DNS服务器的UDP应答将允许发送到那台客户机。
然而,没有三次握手,这个防火墙不知道什么时候从其状态表中删除这个入口。要解决这个问题,防火墙通常使用一个定时器,在这个连接停止活动一段时间之前允许返回的通讯通过。这段时间通常有几分钟。一旦防火墙达到那个停止活动的时间限制,它就从状态表中删除这个入口。
作者
Mike Chapple, CISSP,University of Notre Dame的IT安全专家。他曾担任国家安全局和美国空军的信息安全研究员。Mike经常为SearchSecurity.com撰稿,是《信息安全》杂志的技术编辑。
相关推荐
-
NSS实验室评估下一代防火墙
根据NSS实验室对下一代防火墙的评估发现,来自七家供应商的产品可有效保护企业免受恶意流量的侵害,而且总体拥有成 […]
-
为什么单靠网络外围安全行不通?
近20年来,大多数企业对网络安全采取了古老的“吊桥和护城河”的方法,即把所有企业流量汇集到网关,同时通过防火墙阻止所有不良流量。现在这种方法怎么会可行…
-
“外围”消亡 企业安全防护需要新形态
外围不复存在,所以我们如何期望防火墙保护员工呢?防火墙如何保护移动设备上的应用呢?因此,企业既要利用网络级的保护,更要重视利用应用级的保护。
-
怎样正确地测试和维护防火墙?
大多数企业认为防火墙是一种成熟的技术,且通常安全专家也不会过多考虑防火墙。在审计或评估防火墙时,企业通常只是简单地勾选表明防火墙在保护网络的选项就完事……