A szabályok jellemzően forrás- és célcímeket, protokollszámokat, szállítási portokat, interfészeket, irányt és válogatott fejlécmezőket használnak. Ezt a funkciót routerek, switchek, gazdagépek, felhőkontrollok és tűzfalak egyaránt nyújthatják.
Mivel nem veszik figyelembe a kapcsolatelőzményeket, a válaszforgalomnak saját explicit szabálynak kell megfelelnie. Ez egyszerű forgalmaknál kiszámíthatóvá és erőforrás-takarékossá teheti a szabályzatot, a dinamikus portokat, töredékeket, aszimmetrikus viselkedést vagy összetett kérés-válasz mintákat használó protokollok azonban körültekintő kezelést igényelnek. Az implementációk eltérnek a szabálysorrendben, az alapértelmezett műveletben, a naplózásban és az illesztésre rendelkezésre álló mezőkben.
Legfontosabb pontok
SzabálytervezésA szükséges forgalmakból induljon ki, szűk forrásokat, célokat, protokollokat, portokat és irányokat használjon, határozza meg az alapértelmezett műveletet, és dokumentálja a szabályok tulajdonosát és célját.
CsomagkezelésHatározza meg az IPv4- és IPv6-viselkedést, a töredékek, az opciók vagy kiterjesztett fejlécek, a hamisított források elleni kontrollok, a be- és kimeneti szabályzat, valamint a hibás csomagok kezelését.
ÜzemeltetésTesztelje az engedélyezett és tiltott útvonalakat, vizsgálja felül a számlálókat és naplókat, távolítsa el az elavult vagy takart szabályokat, és nagy csomagrátánál értékelje a teljesítményt ahelyett, hogy feltételezné: a hatékonyság megszünteti az erőforráskorlátokat.
Fontos korlátEgy csomag minden fejlécszabálynak megfelelhet, és mégis támadást hordozhat. Az állapotmentes szűrés nem tudja megállapítani, hogy a csomag legitim korábbi adatcseréhez tartozik-e, és a túl széles visszairányú szabályok váratlanul tehetik elérhetővé a szolgáltatásokat.