V7防火墙的域间策略策略中调用的是ACL 统计域间策略匹配的报文数目,如果acl写的是TCP协议,需要tcp握手成功后才会有匹配吗, 还是单向的tcp报文发出后就会统计报文数目
(0)
最佳答案
在V7防火墙的域间策略中,当调用ACL进行报文匹配时,统计的报文数目并不依赖于TCP握手是否成功。这意味着,只要报文符合ACL中定义的规则,无论是TCP、UDP还是其他协议的报文,都会被统计。对于TCP报文而言,即使是在TCP三次握手过程中的SYN、SYN-ACK或ACK报文,只要它们满足ACL规则,都会被计入匹配的报文数目中。因此,单向的TCP报文发出后,如果符合规则,就会被统计,而无需等到TCP连接完全建立。
(0)
首先V7是安全策略,不调用ACL。
V5是域间策略
单向就有统计
域间策略中ACL对TCP协议的统计不依赖TCP握手成功,只要是方向匹配(源域到目的域)且报文头部符合规则的单向报文(包括SYN/FIN等单包),均会被立即计数。
(0)
zone-pair security source DMZ70 destination DMZ60 packet-filter 3760 <SecFW-M9006-IDC-IRF>dis version H3C Comware Software, Version 7.1.064, Release 9141P26 Copyright (c) 2004-2019 New H3C Technologies Co., Ltd. All rights reserved. H3C SecPath M9006 uptime is 239 weeks, 3 days, 17 hours, 16 minutes Last reboot reason : Cold reboot
zone-pair security source DMZ70 destination DMZ60 packet-filter 3760 <SecFW-M9006-IDC-IRF>dis version H3C Comware Software, Version 7.1.064, Release 9141P26 Copyright (c) 2004-2019 New H3C Technologies Co., Ltd. All rights reserved. H3C SecPath M9006 uptime is 239 weeks, 3 days, 17 hours, 16 minutes Last reboot reason : Cold reboot
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明