什么是包過濾技術?包過濾(Packet Filtering)技術是根據流經防火墻的數據包的特征,依據預先定義好的規則,決定是否允許數據包通過的技術。它對數據包進行分析篩選的依據是系統內設置的訪問控制表(Access Control Table)。通過檢查數據流中每個數據包的源地址、目的地址、所用的端口號、協議狀態等信息或它們的組合信息來確定是否允許該數據包通過。
包過濾防火墻通常工作在OSI的3層及3層以下,可控的內容主要包括報文的源地址、報文的目標地址、服務類型,以及數據鏈路層的 MAC 地址等。隨著包過濾防火墻的發展,部分OSI的4層內容也被包括進來,例如報文的源端口和目的端口。包過濾防火墻遵循的一條基本原則是“最小特權原則”,即明確允許某些數據包通過,而禁止其他的數據包通過。