Stateless Firewall 无状态防火墙
防火墙 的一种类别。只看每个 数据包 本身,按预设规则决定放不放行,不跟踪连接状态。
工作原理:
- 拿到一个包
- 看 IP、端口、协议
- 对照规则表 → 放行 / 拦截
- 不管这个包是不是某个已建连接的一部分
跟 有状态防火墙 的对比:见 stateful-firewall。
优势:
- 快 —— 无状态可以无限并行
- 简单 —— 规则集小,易调试
- 内存小 —— 不需要维护连接表
劣势:
- 防不了 SYN flood 一类利用连接状态的攻击
- 防不了”伪造回应包”
- 规则要写得很全才有效
现实中纯 Stateless 防火墙越来越少。常见用法:在硬件加速层做粗筛(性能优先),后面再接一层 Stateful。