没有合适的资源?快使用搜索试试~ 我知道了~
首页H3C防火墙会话详细说明
H3C防火墙会话详细说明
需积分: 47 3.1k 浏览量
更新于2023-05-22
评论 1
收藏 729KB DOCX 举报
本文详细介绍了H3C防火墙会话建立转发过程。包括tcp/udp/icmp/rawip等。通过本资源,你会对防火墙有更深层次的理解。
资源详情
资源评论
资源推荐

防火墙会话简介
正常情况下防火墙各数据流会话
防火墙 会话:
防火墙 会话:
防火墙 会话:
防火墙 会话:
单向流经过防火墙后各数据流会话
协议单向流检测下会话状态:
协议单向流检测下会话状态:
协议单向流检测下会话状态:
协议单向流检测下会话状态:
防火墙 丢包功能
丢弃非 的 首报文
丢弃 差错报文
防火墙双机热备会话备份机制
对称路径备份方式:
协议会话同步:
协议会话同步:
协议会话同步:
协议会话同步:
非对称路径备份方式:
协议会话同步:
协议会话同步:
协议会话同步:
协议会话同步
防火墙非对称路径组网
协议非对称组网:
协议非对称组网:
协议非对称组网:
协议非对称组网:
防火墙 状态会话
防火墙会话老化时间和长连接会话
防火墙会话和快转
数据流快转:
数据流快转:
数据流快转:
数据流快转:
防火墙会话加速功能
防火墙会话和关联表
其它防火墙会话相关特性

防火墙会话简介
1 正常情况下防火墙各数据流会话
防火墙将经过自身的各种报文分成四种数据流,所谓流(!"),是一个
单方向的概念,根据报文所携带的三元组或者五元组唯一标识。根据 层协议
的不同,流分为四大类:
流:通过源 、源端口、协议、目的 、目的端口五元组唯一标识
流:通过源 、源端口、协议、目的 、目的端口五元组唯一标识
流:通过源 、目的 、协议三元组 # $%#!& 唯一标识
流:不属于上述协议的,通过源 、目的 、协议三元组唯一标识
防火墙通过会话记录通信双方的信息,所谓会话(''(!)),以一个双向
的概念,一个会话通常关联两个方向的流,一个为会话发起方( )(* !),另
外一个为会话响应方('%!)&)。会话包含了数据流的 地址、协议、端口
等信息。
防火墙会话的建立流程:
基于会话业务在报文入方向处理流程:

基于会话业务在报文出方向处理流程:
+ 防火墙通过会话状态机来对连接的状态进行跟踪,判断报文是否合法并
决定会话的老化时间。防火墙基于会话的业务有域间策略、 、、,-、
攻击防范、./0、,1、重定向、、2 包过滤、连接限制、/、
深度检测等。
防火墙的会话管理模块是为了简化 、、,-、攻击防范、连接数限

制等功能模块的设计而引申出来的一个模块,要求能够处理各种会话信息,根
据会话状态进行老化处理,并提供给各业务模块一个统一的接口。此特性在同
时支持多个防火墙特性(,,3,/.,等)时,能发挥出
统一资源管理的特点,提高原有的防火墙整体性能。
防火墙会话管理的功能包括:
1 支持 TCP、UDP、ICMP、Raw IP 等 IPv4 报文的会话创建、会话状态
更新以及根据协议状态设置超时时间。
2 支持应用层协议的端口映射,允许为应用层协议自定义对应的非通用端
口号,同时可以根据应用层协议设置不同会话超时时间。
3 支持 TCP、UDP、ICMP 报文的校验和检查。在校验和检查失败的情况
下,不进行会话的匹配或创建,而是由基于会话管理的其他业务来处理。
4 支持 ICMP 差错报文的映射,可以根据 ICMP 差错报文的内层报文查找
原始的会话。另外,由于差错报文都是某主机出错后产生的,因而可以
加速该原始会话的超时老化。
5 支持设置长连接会话,保证指定的会话在一段较长的时间内不会被老化。

6 支持应用层协议(如 FTP 等协议)的控制通道和动态数据通道的会话
管理。
7 支持对基于会话的连接数目进行限制。
注意:
1. 防火墙在实际处理过程中,其实是用六元组标识一个会话的六元组:
源 IP、源端口、目的 IP、目的端口、协议、VPN-Instance/VLAN
ID/VLL ID(VLLID 是 inline 转发组 ID),但是后面的 VPN-
Instance/VLAN ID/VLL ID 和业务无关,只和转发有关系,所以通常并
不太关心。
2. 防火墙对组播或者广播报文不建立会话。
1.1 防火墙 ICMP 会话:
防火墙收到 45' 报文创建会话,记录状态为 ./6,, 是 ',
收到对方回应的 %$ 报文以后,状态切换 .,/6,老化时间切换到
'。在 ./6 状态如果再次收到 45' 报文,会话刷新老化时间,状态
不变;会话稳定在 .,/6 阶段后不管收到 45' 报文还是 %$ 报文都
剩余63页未读,继续阅读



















安全验证
文档复制为VIP权益,开通VIP直接复制

评论0