• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三防火墙会话唯一标识有那几个参数决定

1天前提问
  • 0关注
  • 0收藏,56浏览
凉皮 零段
粉丝:0人 关注:1人

问题描述:

 

华三防火墙会话唯一标识有那几个参数决定,  源IP 目IP   源端口   目的端口    协议???等等??,二层组网由哪些、三层组网由哪些???

 

4 个回答
粉丝:10人 关注:9人

华三防火墙会话唯一标识分组网模式:
1. 三层组网(路由模式):由源IP、目的IP、源端口、目的端口、IP协议号5个参数决定(ICMP等无端口的协议,用类型+标识替代端口);
2. 二层组网(透明桥模式):由源MAC、目的MAC、以太网类型(如0x0800为IP)、VLAN ID4个参数决定,部分场景会结合入接口区分同MAC跨接口的会话。

跟入接口,出接口有关系嘛

凉皮 发表时间:1天前 更多>>

跟入接口,出接口有关系嘛

凉皮 发表时间:1天前
粉丝:10人 关注:2人

华三防火墙 会话唯一标识(Comware V7 通用)

一、核心结论

标准三层 IP 会话:五元组唯一标识一条会话
  1. 源 IP 地址(SIP)
  2. 目的 IP 地址(DIP)
  3. 源端口(SP)
  4. 目的端口(DP)
  5. 传输层协议号(TCP=6、UDP=17、ICMP=1)

二、不同组网区分

1. 三层组网(最常用,路由转发)

会话标识 = 标准五元组
  • TCP/UDP:SIP+DIP + 源端口 + 目的端口 + 协议 唯一确定一条会话
  • ICMP:无端口,用 SIP+DIP+ICMP 类型 + ID 做唯一区分
  • GRE/IPIP 等三层隧道:外层 IP 五元组建立会话

2. 二层透明组网(防火墙透明模式、桥模式)

二层转发不建立 IP 五元组会话,靠二层四元组标识
二层会话 / 转发条目唯一标识:
  1. 源 MAC 地址
  2. 目的 MAC 地址
  3. 入接口
  4. VLAN ID
透明模式下不做三层路由转发,不生成 IP 会话表,只生成 MAC 转发表 + 二层流表。

三、补充特殊场景(防火墙 NAT / 多实例)

  1. 开启源 NAT / 目的 NAT
    防火墙内外网会话分开
    • 内网侧:原始五元组
    • 外网侧:转换后 IP + 端口五元组
      设备内部靠会话 ID + 双向五元组绑定同一条流
  2. 多 VPN 实例 / VRF
    同一五元组不同 VRF 视为不同会话
    唯一标识额外加:VRF 名称 / 实例 ID
  3. SCTP/DCCP 等小众协议
    依旧遵循:IP + 端口 + 协议 五元组规则
  4. 无端口协议(IGMP、ESP、AH)
    只用:源 IP + 目的 IP + 协议号 唯一区分会话

四、最简总结

  • 三层路由模式:五元组(源 IP、目的 IP、源端口、目的端口、协议)
  • 二层透明桥模式:源 MAC、目的 MAC、入接口、VLAN
  • 加 VRF 多网段:五元组 + VRF 实例 ID
  • ICMP 无端口:源 IP + 目的 IP + 协议 + ICMP 标识

粉丝:16人 关注:1人

华三防火墙用来唯一标识一个会话的核心参数,完全取决于设备的工作模式:当防火墙作为三层网关(路由模式)时,它使用经典的五元组;而当它作为二层设备(透明桥模式)时,则会改用四元组

两者的具体构成如下:

工作模式核心标识参数补充说明
三层组网
(路由/NAT模式)
源IP目的IP源端口目的端口协议号• VPN实例:在多VPN场景下,VPN信息也会参与会话的唯一性区分。
• 无端口协议:对于ICMP等协议,会用“类型 (Type)”和“代码 (Code)”来替代端口号作为标识。
二层组网
(透明桥模式)
源MAC目的MACVLAN ID以太网类型(如 0x0800 代表IPv4)• 入接口:为了精确区分流量,有时也会将“入接口”作为辅助的标识信息。


 扩展:会话与流

在理解防火墙的会话机制时,有两个核心概念能帮你更好地理解它的工作方式:

  • 会话 (Session) 是双向的:一个会话代表一次完整的、有状态的通信连接。当防火墙放行一个请求报文(如从内网到外网)的首包后,它会创建一个会话表项,该表项同时记录了请求和回应报文的信息。后续这个连接的反向回包,不再新建会话,而是直接匹配已存在的会话表项进行转发。

  • 流 (Flow) 是单向的:一个会话通常对应着两条方向相反的“流”,一条是从客户端到服务器,另一条是从服务器回到客户端。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明