Regeln nutzen üblicherweise Quell- und Zieladressen, Protokollnummern, Transport-Ports, Schnittstellen, Richtung und ausgewählte Header-Felder. Router, Switches, Hosts, Cloud-Kontrollen und Firewalls können diese Funktion bereitstellen.
Weil keine Verbindungshistorie konsultiert wird, muss Rückverkehr eine eigene explizite Regel erfüllen. Das kann Richtlinie für einfache Flüsse vorhersagbar und ressourcenschonend machen, doch Protokolle mit dynamischen Ports, Fragmenten, asymmetrischem Verhalten oder komplexen Anfrage-Antwort-Mustern erfordern sorgfältige Behandlung. Implementierungen unterscheiden sich in Regelreihenfolge, Standardaktion, Protokollierung und den für den Abgleich verfügbaren Feldern.
Wichtigste Punkte
RegeldesignMit benötigten Flüssen beginnen, enge Quellen, Ziele, Protokolle, Ports und Richtungen nutzen, die Standardaktion definieren und Regel-Eigentümerschaft und -Zweck dokumentieren.
PaketbehandlungIPv4- und IPv6-Verhalten, Fragmente, Optionen oder Extension Headers, Kontrollen gegen gefälschte Quellen, Ingress- und Egress-Richtlinie sowie missgebildete Pakete spezifizieren.
BetriebErlaubte und verweigerte Pfade testen, Zähler und Logs überprüfen, veraltete oder überdeckte Regeln entfernen und die Leistung unter hohen Paketraten bewerten, statt anzunehmen, Effizienz beseitige Ressourcenlimits.
Wichtige EinschränkungEin Paket kann jede Header-Regel erfüllen und trotzdem einen Angriff tragen. Stateless Filtering kann nicht feststellen, ob es zu einem legitimen früheren Austausch gehört, und breite Rückweg-Regeln können Dienste unerwartet exponieren.