n IP 来源与目的地位址 n 封装的协定 n 来源与目的地连接埠 n ICMP 讯息类型 n 内传与外送介面
採用上述规则的任意组合,就可以指定允许哪些封包经过防火墙。例如您可以指定 Internet 上有哪些电脑的 IP 位址能够使用 Telnet 协定来和区域网路上的特定电脑通讯。
服务相依型过滤 (Service-Dependent Filtering) 允许某些 IP 位址的远端使用者利用 Telnet 进入网路系统,其他人则全部拒绝存取,是为了控制特定服务的流量而设计的。
服务无关型过滤 (Service-Independent Filtering) 可阻挡与服务无关的特定入侵类型。举例来说,骇客可能伪装成来自内部 IP 的封包来存取私人网路上的电脑。虽然封包中含有内部系统的 IP 位址,封包通过连接 Internet 的介面后却抵达路由器。设定完善的过滤方式可以把内部系统的 IP 位址和内部网路的介面关联起来,因此能够侦测到来自 Internet 上具有这些来源 IP 位址的封包并予以丢弃。
电路式闸道 (Circuit-Level Gateway) 电路式闸道用来传递 TCP 连接,通常是应用层闸道产品所提供的功能,当要连接内部网路某台电脑,必须透过电路式闸道,不是直接传 递封包。这样的设计是必须修改使用者目前所使用的程式才能适用这环境。 闸道在私人网路的内送介面和 Internet 介面之间建立一个管道,让用户端系统得以透过防火墙来传送流量。闸道伺服器仍然会把用户端系统的 IP 位址置换成自己的位址,所以 Internet 使用者无法存取内部系统。 <