Les règles utilisent couramment les adresses source et destination, les numéros de protocole, les ports de transport, les interfaces, la direction et certains champs d'en-tête. Routeurs, commutateurs, hôtes, contrôles cloud et pare-feux peuvent fournir cette fonction.
Parce qu'aucun historique de connexion n'est consulté, le trafic de retour doit correspondre à sa propre règle explicite. Cela peut rendre la politique prévisible et économe en ressources pour les flux simples, mais les protocoles à ports dynamiques, les fragments, les comportements asymétriques ou les schémas requête-réponse complexes exigent un traitement attentif. Les implémentations diffèrent en ordre des règles, action par défaut, journalisation et champs disponibles pour la correspondance.
Points clés
Conception des règlesPartir des flux requis, utiliser des sources, destinations, protocoles, ports et directions étroits, définir l'action par défaut et documenter la responsabilité et l'objectif de chaque règle.
Traitement des paquetsSpécifier le comportement IPv4 et IPv6, les fragments, les options ou en-têtes d'extension, les contrôles anti-usurpation de source, la politique entrante et sortante et les paquets malformés.
ExploitationTester les chemins autorisés et refusés, revoir compteurs et journaux, retirer les règles obsolètes ou masquées et évaluer la performance sous des débits de paquets élevés plutôt que de présumer que l'efficacité supprime les limites de ressources.
Limite importanteUn paquet peut satisfaire chaque règle d'en-tête et porter néanmoins une attaque. Le filtrage stateless ne peut déterminer s'il appartient à un échange légitime antérieur, et des règles de chemin retour larges peuvent exposer des services de manière inattendue.