iT邦幫忙

0

防火牆連線log問題

請問各位前輩防火牆紀錄的log 會有哪些
狀況A:client 使用9898port開啟網頁
client -> web 只有一條連線的log ????
1.source client 9898 TO Destination web 80
還是兩條????
1.source client 9898 TO Destination web 80
2.Destination web 80 from source client 9898

狀況B:client 使用9898port上傳文件
如果client 上傳檔案至web,那防火牆的log會有
Destination web 80 TO source client 9898(or any)
這一條嗎?????

Firewall log 是已經簡化過的
有興趣的話建議用一下Wireshark

2 個回答

4
cmwang
iT邦高手 1 級 ‧ 2012-12-07 09:24:36

HTTP本身是connection less的,除非開了keep alive,不然每個connection做完一開始預期的工作後就會close掉了(i.e.要做每件事都得開一個connectionOrz),so疑惑疑惑....

mmmnnnbbb iT邦新手 4 級 ‧ 2012-12-07 16:33:07 檢舉

那請問一下大大 如果突然間client網路中斷 web 80port 還會發出一個ack的確認封包嗎??

8
zackhuang
iT邦新手 2 級 ‧ 2012-12-07 10:41:19

我也有類似問題

不過在我的想法,防火牆不紀錄方向

所以 web:80 -> client:9898 = web <- client:9898

所以FW的連線紀錄只會有一筆 web:80 <-> client:9898

舉例來說,我Cisco ASA的CONN紀錄:

TCP outside 67.XXX.111.XXX:49698 dmz 10.XX.XX.245:80

而不會同時再有另外一筆

TCP dmz 10.XX.XX.245:80 outside 67.XXX.111.XXX:49698

mmmnnnbbb iT邦新手 4 級 ‧ 2012-12-07 11:48:07 檢舉

我也有類似問題
不過在我的想法,防火牆不紀錄方向
所以 web:80 -> client:9898 = web <- client:9898
所以FW的連線紀錄只會有一筆 web:80 <-> client:9898

感謝大大的回覆 因為在我印象中 應該也只有一筆
但我們這的防火牆的確多的一筆
類似這樣的紀錄
TCP dmz 10.XX.XX.245:80 outside 67.XXX.111.XXX:49698
唉~~努力追問題中

我要發表回答

立即登入回答