Setiap rangkaian mempunyai pintu depan. Sama ada anda menjalankan permulaan dua orang atau perusahaan berbilang tapak, pengawal tetap peranti ialah tembok api anda. Tetapi tidak semua tembok api memeriksa trafik dengan cara yang sama. Jika anda pernah terfikir mengapa sesetengah tembok api boleh "mengingat" sambungan manakala yang lain menganggap setiap paket seperti orang asing, anda akan mengetahuinya.
Mari kita pecahkan dua pendekatan asas untuk penapisan firewall — stateful dan stateless — dan bila untuk menggunakan setiap satu.
Apakah Tembok Api Tanpa Kewarganegaraan?
Firewall tanpa negara (juga dipanggil penapis paket) memeriksa setiap paket secara berasingan. Ia tidak menjejaki sambungan — ia hanya menyemak pengepala (IP sumber, IP destinasi, port, protokol) dan memutuskan: membenarkan atau menafikan.
Anggap ia seperti bouncer yang hanya memeriksa ID anda di pintu. Sebaik sahaja anda masuk, dia tidak tahu sama ada anda sudah berada di dalam atau apa yang anda lakukan di sana. Setiap kali anda cuba berpindah ke bilik lain, dia menyemak ID anda sekali lagi.
Cara Peraturan Tanpa Kewarganegaraan Berfungsi
Peraturan tanpa kewarganegaraan menggunakan senarai kawalan akses (ACL):
- IP Sumber: `192.168.1.0/24`
- IP Destinasi: `10.0.0.0/8`
- Port Destinasi: `443 (HTTPS)`
- Tindakan: Benarkan
Jika paket sepadan, ia lulus. Jika tidak, ia jatuh. Mudah, cepat dan boleh diramal.
Kebaikan dan Keburukan
Kebaikan:
- Sangat pantas — tiada sambungan penjejakan di atas kepala
- Mudah untuk mengkonfigurasi dan memahami
- Jejak memori yang rendah — sesuai untuk persekitaran berkemampuan tinggi seperti penghala teras
- Tahan terhadap serangan keletihan keadaan tertentu
Keburukan:
- Tidak dapat memahami konteks trafik — paket balasan daripada pelayan yang sah kelihatan sama dengan paket berniat jahat yang tidak diminta
- Memerlukan peraturan yang jelas untuk trafik pemulangan (cth., anda mesti membenarkan `10.0.0.0/8 → 192.168.1.0/24` pada port tinggi)
- Tiada pemeriksaan data lapisan aplikasi
- Set peraturan boleh menjadi kembung cuba meliputi semua laluan pulangan yang mungkin
Apakah Tembok Api Bersifat Stateful?
Firewall stateful menjejaki keadaan setiap sambungan aktif. Apabila hos dalaman memulakan sambungan keluar, tembok api mencipta entri jadual keadaan. Kembalikan paket yang sepadan dengan kemasukan itu dibenarkan secara automatik — tiada peraturan diperlukan.
Bouncer ini menyimpan senarai tetamu. Sebaik sahaja ID anda disahkan di depan pintu, nama anda dimasukkan ke dalam senarai. Anda boleh bergerak antara bilik dengan bebas sehingga anda keluar. Sesiapa sahaja yang namanya tiada dalam senarai akan dihentikan.
Cara Penjejakan Stateful Berfungsi
Firewall mengekalkan penjejakan jadual keadaan:
- IP sumber/destinasi
- Port sumber/destinasi
- Keadaan sambungan (SYN, SYN-ACK, ESTABLISHED, FIN, CLOSED)
- Nombor urutan (untuk TCP)
- Keadaan khusus protokol (untuk UDP, ICMP)
Apabila paket balasan tiba, tembok api menyemak jadual keadaan. Jika ia sepadan dengan entri sedia ada, ia lulus tanpa merujuk kepada asas peraturan. Inilah sebabnya mengapa tembok api stateful boleh membenarkan trafik kembali dengan peraturan keluar tunggal — tiada peraturan masuk eksplisit diperlukan untuk balasan.
Kebaikan dan Keburukan
Kebaikan:
- Sedar konteks — memahami aliran trafik, bukan hanya paket individu
- Peraturan yang lebih sedikit diperlukan — pengendalian trafik pemulangan automatik
- Boleh mengesan anomali protokol (cth., paket ACK tanpa SYN)
- Biasanya termasuk keupayaan pemeriksaan lapisan aplikasi (IPS, DPI)
- Postur keselamatan yang lebih baik — menyekat trafik masuk yang tidak diminta secara lalai
Keburukan:
- Penggunaan sumber yang lebih tinggi - jadual keadaan menggunakan memori dan CPU
- Potensi keletihan jadual keadaan di bawah beban tinggi atau serangan DDoS
- Kependaman sedikit lebih tinggi bagi setiap paket (pencarian keadaan + semakan peraturan)
- Lebih kompleks untuk diselesaikan — entri lapuk, penghalaan tidak simetri boleh menyebabkan masalah
- Boleh terdedah kepada banjir meja negeri jika saiznya tidak betul
Stateful vs Stateless: Head-to-Head
| Ciri | Firewall Tanpa Negara | Firewall Stateful |
|---|---|---|
| Kedalaman pemeriksaan | Lapisan 3-4 (IP, Port, Protokol) | Lapisan 3-7 (sehingga Aplikasi) |
| Penjejakan sambungan | Tidak | Ya — nyatakan jadual |
| Persembahan | Sangat tinggi (perkakasan-pantas) | Sederhana hingga tinggi (terikat CPU) |
| Kerumitan peraturan | Banyak peraturan (perlu trafik balik yang dibenarkan secara eksplisit) | Lebih sedikit peraturan (pemulangan automatik) |
| Tahap keselamatan | Asas — Penapisan IP/port sahaja | Tinggi — memahami konteks |
| Lokasi biasa | Penghala teras, tepi rangkaian besar | Perimeter rangkaian, DMZ, segmen dalaman |
| Penggunaan memori | Sangat rendah | Sederhana hingga tinggi |
| Ketahanan serangan | Cemerlang terhadap serangan jadual negeri | Memerlukan perlindungan daripada banjir SYN |
Bila Pakai Yang Mana
Gunakan Stateless Apabila:
- Anda memerlukan daya pengeluaran maksimum pada infrastruktur rangkaian teras
- Trafik adalah mudah dan boleh diramal (cth., penghalaan statik antara subnet yang diketahui)
- Sumber perkakasan adalah terhad
- Anda sedang menapis pada kadar talian pada penghala atau suis
Gunakan Stateful Apabila:
- Rangkaian anda bersambung ke internet dan memerlukan keselamatan sebenar
- Anda mahu default-deny inbound dengan pengendalian trafik pemulangan automatik
- Anda memerlukan pemeriksaan lapisan aplikasi (IDS/IPS, penapisan kandungan)
- Anda sedang melaksanakan DMZ, VPN tapak ke tapak atau penyelesaian capaian jauh
Realiti Moden: Yang Terbaik dari Kedua-dua Dunia
Firewall perusahaan hari ini hampir selalu berstatus — tetapi ia juga termasuk keupayaan penapisan paket tanpa negara untuk kes penggunaan tertentu. Tembok api generasi akan datang moden (NGFW) menggabungkan:
- Pemeriksaan terperinci untuk penjejakan sambungan
- ACL tanpa kewarganegaraan untuk penapisan pemprosesan tinggi
- Pemeriksaan paket mendalam (DPI) untuk kesedaran aplikasi
- Pencegahan pencerobohan (IPS) untuk pengesanan ancaman
Untuk kebanyakan persekitaran, tembok api stateful di perimeter yang disokong oleh ACL tanpa state pada penghala dalaman ialah standard emas.
Ambilan Utama
- Tembok api tanpa status memeriksa paket satu demi satu — pantas tetapi buta konteks
- Tembok api Stateful menjejaki sambungan — lebih pintar tetapi lebih lapar
- Trafik balik ialah perbezaan praktikal terbesar: stateless memerlukan peraturan yang jelas, stateful mengendalikannya secara automatik
- NGFW menggabungkan kedua-dua pendekatan dengan pemeriksaan lapisan aplikasi
- Untuk persekitaran yang menghadap internet, sentiasa gunakan tembok api stateful
- Untuk penapisan pemprosesan tinggi dalaman antara segmen yang dipercayai, ACL tanpa kewarganegaraan masih merupakan alat yang betul
Apabila seseorang bertanya kepada anda, "Berstatus atau tidak bernegara?", jawapan sebenar bukanlah satu atau yang lain — ia memahami apabila setiap satu tergolong dalam timbunan rangkaian anda.

Asas Firewall: Stateful vs Stateless
💬 0 Comments