透明模式下不做三层路由转发,不生成 IP 会话表,只生成 MAC 转发表 + 二层流表。
华三防火墙用来唯一标识一个会话的核心参数,完全取决于设备的工作模式:当防火墙作为三层网关(路由模式)时,它使用经典的五元组;而当它作为二层设备(透明桥模式)时,则会改用四元组。
两者的具体构成如下:
| 工作模式 | 核心标识参数 | 补充说明 |
|---|---|---|
| 三层组网 (路由/NAT模式) | 源IP、目的IP、源端口、目的端口、协议号 | • VPN实例:在多VPN场景下,VPN信息也会参与会话的唯一性区分。 • 无端口协议:对于ICMP等协议,会用“类型 (Type)”和“代码 (Code)”来替代端口号作为标识。 |
| 二层组网 (透明桥模式) | 源MAC、目的MAC、VLAN ID、以太网类型(如 0x0800 代表IPv4) | • 入接口:为了精确区分流量,有时也会将“入接口”作为辅助的标识信息。 |
在理解防火墙的会话机制时,有两个核心概念能帮你更好地理解它的工作方式:
会话 (Session) 是双向的:一个会话代表一次完整的、有状态的通信连接。当防火墙放行一个请求报文(如从内网到外网)的首包后,它会创建一个会话表项,该表项同时记录了请求和回应报文的信息。后续这个连接的反向回包,不再新建会话,而是直接匹配已存在的会话表项进行转发。
流 (Flow) 是单向的:一个会话通常对应着两条方向相反的“流”,一条是从客户端到服务器,另一条是从服务器回到客户端。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
跟入接口,出接口有关系嘛