学习视频来源:《乾颐堂HCIP-HCIE-security安全 2019年录制》
?
- 防火墙根据会话表转发
- 没有会话表,根据符合条件来创建会话
- 默认情况防火墙开启状态检测,firewall session link-state check
?
?
- 来回路径不一致的,需要关闭状态检测(SACG)
- 开启防攻击(Anti-ddos、单包攻击)功能后,一定不能关闭状态检测
?
- 会话表在什么情况下老化?
- 第一个收到FIN的,老化时间为900s,第二次收到FIN,老化时间为10s
- 总结:
?
?会话生成前
- ?MAC -- IP -- IP/MAC -- 入接口的带宽 -- 单包攻击
会话中
- 没有会话表
- 根据首包创建会话
- Server-map -- 服务映射
- ASPF -- 产生的server-map可以加载到会话表,后续流量匹配会话表转发
- NAT -- 产生的server-map没有临时安全策略的功能,只能做映射关系
- 服务器映射(NAT-Server)
- 202.100.1.100 -- 192.168.1.1
- 应用关联
- display protocol-identify all
- 源NAT -- 匹配映射关系,没有做源转换
- no_pat、NAPT、easy_ip、smart nat(USG 9500)、三元组(USG 9500)
- 10.1.1.1 -- 202.100.1.200
- 有会话表
会话后
?
?
- 带宽策略
- 安全策略内容安全
- 源NAT处理(真正的源地址转换)
- VPN
- 出接口的带宽
|