Pravidlá bežne používajú zdrojové a cieľové adresy, čísla protokolov, transportné porty, rozhrania, smer a vybrané polia hlavičiek. Túto funkciu môžu poskytovať smerovače, switche, hostitelia, cloudové kontroly a firewally.
Pretože sa nekonzultuje história spojení, návratová prevádzka musí zodpovedať vlastnému explicitnému pravidlu. To môže spraviť politiku predvídateľnou a efektívnou pre jednoduché toky, ale protokoly s dynamickými portmi, fragmentmi, asymetrickým správaním alebo komplexnými vzormi žiadosť-odpoveď vyžadujú starostlivé spracovanie. Implementácie sa líšia v poradí pravidiel, predvolenej akcii, logovaní a poliach dostupných na porovnanie.
Kľúčové body
Návrh pravidielZačať s požadovanými tokmi, použiť úzke zdroje, destinácie, protokoly, porty a smery, definovať predvolenú akciu a dokumentovať vlastníctvo a účel pravidiel.
Spracovanie paketovŠpecifikovať správanie IPv4 a IPv6, fragmenty, options alebo extension hlavičky, kontroly spoofnutých zdrojov, politiku ingress a egress a deformované pakety.
OperácieTestovať povolené aj zamietnuté cesty, kontrolovať počitadlá a logy, odstraňovať zastarané alebo zatienené pravidlá a hodnotiť výkon pri vysokých rýchlostiach paketov namiesto predpokladania, že efektívnosť odstraňuje limity prostriedkov.
Dôležité obmedzeniePaket môže spĺňať každé pravidlo hlavičky a stále niesť útok. Bezstavové filtrovanie nedokáže určiť, či patrí k legitímnej predchádzajúcej výmene, a široké pravidlá návratovej cesty môžu neočakávane odhaliť služby.