Stateless Firewall 无状态防火墙

防火墙 的一种类别。只看每个 数据包 本身,按预设规则决定放不放行,不跟踪连接状态

工作原理:

  • 拿到一个包
  • 看 IP、端口、协议
  • 对照规则表 → 放行 / 拦截
  • 不管这个包是不是某个已建连接的一部分

有状态防火墙 的对比:见 stateful-firewall

优势:

  • —— 无状态可以无限并行
  • 简单 —— 规则集小,易调试
  • 内存小 —— 不需要维护连接表

劣势:

  • 防不了 SYN flood 一类利用连接状态的攻击
  • 防不了”伪造回应包”
  • 规则要写得很全才有效

现实中纯 Stateless 防火墙越来越少。常见用法:在硬件加速层做粗筛(性能优先),后面再接一层 Stateful。