Понимание того, как оцениваться фильтры межсетевых экранов
Фильтр межсетевых экранов состоит из одного или нескольких терминов, и очень важен порядок терминов в пределах фильтра. Прежде чем настраивать фильтры межсетевых экранов, необходимо понять, как коммутаторы оценивают термины фильтра и как пакеты оцениваются по его условиям.
Если фильтр межсетевых экранов состоит из одного термина, фильтр оценивается следующим образом:
Если пакет соответствует всем условиям, то в этом
then
утверждениях принимаются меры.Если пакет соответствует всем условиям и в этом документе не заданы действия, по
then
accept умолчанию принимаются меры.Если пакет не соответствует всем условиям, коммутатор его сбрасывает.
Когда фильтр межсетевых экранов состоит из нескольких терминов, фильтр оценивается последовательно:
Пакет оценивается в оценках условий
from
в утверждениях в первом термине.Если пакет соответствует всем условиям в этом термине, то в этом выражении принимаются меры и
then
анализ завершается. Последующие термины фильтра не оцениваться.Если пакет не соответствует всем условиям в термине, то он оценивается в соответствие с условиями, заявлными
from
во втором термине.Этот процесс продолжается до тех пор, пока пакет не соотносят с условиями в одном из последующих терминов или не будет больше терминов
from
фильтра.Если пакет проходит через все термины фильтра без совпадения, коммутатор отбрасывается.
Порядок условий в утверждениях не является важным, поскольку пакет должен соответствовать всем условиям, которые from
должны считаться совпадать.
Рис. 1 показывает, как коммутаторы оценивают термины в пределах фильтра межсетевых экранов.

Если не включить утверждение в термин, все пакеты будут соответствовать термину и from
будут обработаны этим then
утверждением. Если термин не содержит утверждения или действие не было настроено в этом выражении, он принимает любые then
then
совпадающие пакеты.
Каждый фильтр межсетевых экранов содержит неявное утверждение в конце фильтра, эквивалентное следующему явному deny
термину фильтра:
term implicit-rule { then discard; }
В результате пакет, не соответствующий ни одним из условий фильтра межсетевых экранов, отбрасывается. При настройке фильтра, который не имеет терминов, все пакеты, которые проходят через фильтр, отбрасываются.
Фильтрация межсетевых экранов поддерживается в пакетах длиной не менее 64байт.