什么是包過濾技術(shù)?包過濾(Packet Filtering)技術(shù)是根據(jù)流經(jīng)防火墻的數(shù)據(jù)包的特征,依據(jù)預(yù)先定義好的規(guī)則,決定是否允許數(shù)據(jù)包通過的技術(shù)。它對(duì)數(shù)據(jù)包進(jìn)行分析篩選的依據(jù)是系統(tǒng)內(nèi)設(shè)置的訪問控制表(Access Control Table)。通過檢查數(shù)據(jù)流中每個(gè)數(shù)據(jù)包的源地址、目的地址、所用的端口號(hào)、協(xié)議狀態(tài)等信息或它們的組合信息來確定是否允許該數(shù)據(jù)包通過。
包過濾防火墻通常工作在OSI的3層及3層以下,可控的內(nèi)容主要包括報(bào)文的源地址、報(bào)文的目標(biāo)地址、服務(wù)類型,以及數(shù)據(jù)鏈路層的 MAC 地址等。隨著包過濾防火墻的發(fā)展,部分OSI的4層內(nèi)容也被包括進(jìn)來,例如報(bào)文的源端口和目的端口。包過濾防火墻遵循的一條基本原則是“最小特權(quán)原則”,即明確允許某些數(shù)據(jù)包通過,而禁止其他的數(shù)據(jù)包通過。