請問各位前輩防火牆紀錄的log 會有哪些
狀況A:client 使用9898port開啟網頁
client -> web 只有一條連線的log ????
1.source client 9898 TO Destination web 80
還是兩條????
1.source client 9898 TO Destination web 80
2.Destination web 80 from source client 9898
狀況B:client 使用9898port上傳文件
如果client 上傳檔案至web,那防火牆的log會有
Destination web 80 TO source client 9898(or any)
這一條嗎?????
HTTP本身是connection less的,除非開了keep alive,不然每個connection做完一開始預期的工作後就會close掉了(i.e.要做每件事都得開一個connection),so....
我也有類似問題
不過在我的想法,防火牆不紀錄方向
所以 web:80 -> client:9898 = web <- client:9898
所以FW的連線紀錄只會有一筆 web:80 <-> client:9898
舉例來說,我Cisco ASA的CONN紀錄:
TCP outside 67.XXX.111.XXX:49698 dmz 10.XX.XX.245:80
而不會同時再有另外一筆
TCP dmz 10.XX.XX.245:80 outside 67.XXX.111.XXX:49698