Sie legt Einträge in einer Zustandstabelle für erlaubte Kommunikation an und vergleicht spätere Pakete mit den erwarteten Adressen, Ports, dem Protokoll, der Richtung und dem Verbindungszustand. Passender Rückverkehr kann so ohne eine separate breite eingehende Regel behandelt werden.
Für Transmission Control Protocol (TCP) kann die Firewall Aufbau, Nutzung und Abbau verfolgen. Verbindungslose Protokolle wie User Datagram Protocol (UDP) haben kein gleichwertiges Handshake, sodass Implementierungen üblicherweise temporären Flusszustand führen und ihn nach einem Timeout ablaufen lassen. Produkte unterscheiden sich in Sequenzvalidierung, Anwendungsbewusstsein, Fragmentbehandlung und Zustandssynchronisation zwischen redundanten Knoten.
Wichtigste Punkte
RichtlinienentscheidungEin neuer Fluss muss die konfigurierte Regel erfüllen; Folgepakete müssen sowohl die Richtlinie als auch den von der Firewall aufgezeichneten Zustand erfüllen.
ZustandsbetriebTabellen und Timeouts für die erwartete Nachfrage dimensionieren, gegen Zustandserschöpfung schützen, abnormale Erzeugungsraten überwachen und veraltete Einträge entfernen, ohne langlebige Dienste zu brechen.
ArchitekturAsymmetrisches Routing, Cluster, Failover, Network Address Translation und Pfade berücksichtigen, die den Stateful-Durchsetzungspunkt umgehen; Zustand synchronisieren, wo Kontinuität es erfordert.
Wichtige EinschränkungVerbindungszustand ist weder Benutzerauthentifizierung noch Anwendungssicherheit. Ein erlaubter Stateful-Fluss kann bösartigen Inhalt tragen, und ungenauer, erschöpfter oder fehlender Zustand kann legitimen Verkehr blockieren oder Verkehr zulassen, den die Richtlinie nicht beabsichtigte.