深入解析FWSM防火墙软件架构与透明模式操作
1. 软件架构基础
在任何基于计算机的系统中,软件都是不可或缺的组成部分。即便硬件再先进,若没有操作系统,它可能就只能当作加热器或镇纸。幸运的是,FWSM防火墙软件具备众多实用功能和可调整的参数。理解软件如何处理流量是至关重要的,这有助于我们更好地利用其特性。
输入数据包首先会进行分片检查,必要时会进行重组,然后进入“管理/路由”决策流程。此流程用于判断数据包是路由信息还是管理数据包,如Telnet、SSH或HTTPS。若数据包符合标准并通过接口访问控制列表(ACL),则会被发送到会话管理流程进行相应处理。
若不符合上述条件,第三个决策流程(TCP/UDP/ICMP)会将非TCP/UDP/ICMP数据包与需要目的网络地址转换(DNAT)、反向路径转发(RPF)检查和地址池分配的数据包分离。同时,还会进行ACL检查以验证数据包的合法性。
若数据包属于现有会话,则会被导向NAT流程并发送出去;否则,会进行ACL检查,必要时还会进行协议检查流程。协议检查流程(以前称为“修复”协议)会对需要特殊处理的数据包进行检查和修改,涉及的协议包括:
- CTIQBE :Cisco专有的VoIP协议,用于TAPI和JTAPI与呼叫管理器通信。
- DNS :将主机名或域名转换为IP地址。
- FTP :用于计算机之间交换文件的通信协议。
- GTP :用于在节点之间承载信令和用户流量。
- H.323 :国际
超级会员免费看
订阅专栏 解锁全文
9

被折叠的 条评论
为什么被折叠?



