本帖最后由 魏元庆 于 2022-6-27 15:12 编辑
流程图没有,简单说一下把
AF:
应用控制策略:防火墙收到数据包后对数据包解封装(二层或三层,根据防火墙部署模式不同区分),基于五元组(源IP、目的IP、源端口、目的端口、协议)对数据包进行识别,根据策略从上到下匹配原则,匹配到应用控制策略则执行相应动作(允许或拒绝)。 新版本可以根据数据包特征识别应用流量,即可以针对应用(例如爱奇艺、游戏视频等)流量做允许或访问控制。安全防护策略:防火墙收到数据包后会对数据包进行解封装(七层),然后根据特征库、规则库、save引擎等进行匹配,如果识别为攻击,且动作是允许,则正常转发;否则拒绝,并丢弃该数据包。
AC: AC有四大功能模块,认证、审计、流控、上网管控,四大功能都需要对数据包解封装,并根据需要对数据进行不同的处理。 比如认证模块会对数据包解封装并将IP、MAC、用户名、密码等信息提取出来用于认证; 审计模块会将用户的上网行为解析,将数据包转换成流量统计图,方便客户统计; 流控模块根据IP信息、Qos等信息,对数据包进行调度; 上网管控是根据应用规则库,匹配应用流量,根据策略执行允许或拒绝操作。 |