无状态防火墙:监视网络流量,并根据源和目标地址或其他静态值限制或阻止数据包。无状态防火墙使用简单的规则集,无法解决防火墙“冒充”您所要求的可能而存在接收到数据包的可能性。无状态防火墙过滤器,也称为访问控制列表(ACL),不会有状态地检查流量。它静态评估数据包内容,并且不跟踪网络连接状态。
状态防火墙:监视端到端的流量。它了解通信路径,可以实现各种IP安全(IPsec)功能,例如隧道和加密。这意味着状态防火墙可以知道 TCP 处于什么阶段(打开,打开发送,同步,同步确认或建立),它可以判断MTU是否已更改,以及数据包是否有碎片等。
例子:有两个基本的ICMP数据包,ECHO和REPLY。
状态防火墙,则可以确保仅在先前发送了ECHO的情况下,REPLY才能通过防火墙。
无状态下,只能控制ECHO和REPLY是否可以通过,以便服务器可以随时发送REPLY,即使没有要求也可以。