Il crée des entrées dans une table d'état pour les communications autorisées et compare les paquets ultérieurs aux adresses, ports, protocoles, directions et états de connexion attendus. Le trafic de retour correspondant peut ainsi être traité sans règle entrante large séparée.
Pour le Transmission Control Protocol (TCP), le pare-feu peut suivre l'établissement, l'usage et la fin de la connexion. Les protocoles sans connexion comme l'User Datagram Protocol (UDP) n'ont pas d'équivalent à la poignée de main, de sorte que les implémentations maintiennent généralement un état de flux temporaire qui expire après un délai. Les produits varient en validation de séquence, conscience applicative, gestion des fragments et synchronisation d'état entre nœuds redondants.
Points clés
Décision de politiqueUn nouveau flux doit satisfaire la règle configurée ; les paquets suivants doivent satisfaire à la fois la politique et l'état enregistré par le pare-feu.
Opérations d'étatDimensionner tables et délais pour la demande attendue, se protéger contre l'épuisement d'état, superviser les taux de création anormaux et supprimer les entrées obsolètes sans casser les services longévifs.
ArchitectureTenir compte du routage asymétrique, des clusters, du basculement, de la traduction d'adresses et des chemins qui contournent le point d'application stateful ; synchroniser l'état lorsque la continuité l'exige.
Limite importanteL'état de connexion n'est ni une authentification utilisateur ni une sûreté applicative. Un flux stateful autorisé peut porter du contenu malveillant, et un état inexact, épuisé ou absent peut bloquer du trafic légitime ou admettre un trafic que la politique n'avait pas prévu.