Cisco Cisco Packet Data Gateway (PDG) Documentation Roadmaps

Seite von 982
Personal Stateful Firewall Overview   
▀  Overview 
 
▄  Cisco ASR 5000 Series Product Overview 
OL-22938-01   
Overview 
The Personal Stateful Firewall is an in-line service feature that inspects subscriber traffic and performs IP session-based 
access control of individual subscriber sessions to protect the subscribers from malicious security attacks. 
 
The Personal Stateful Firewall supports stateless and stateful inspection and filtering based on the configuration. 
In stateless inspection, the firewall inspects a packet to determine the 5-tuple—source and destination IP addresses and 
ports, and protocol—information contained in the packet. This static information is then compared against configurable 
rules to determine whether to allow or drop the packet. In stateless inspection the firewall examines each packet 
individually, it is unaware of the packets that have passed through before it, and has no way of knowing if any given 
packet is part of an existing connection, is trying to establish a new connection, or is a rogue packet. 
In stateful inspection, the firewall not only inspects packets up through the application layer / layer 7 determining a 
packet's header information and data content, but also monitors and keeps track of the connection's state. For all active 
connections traversing the firewall, the state information, which may include IP addresses and ports involved, the 
sequence numbers and acknowledgement numbers of the packets traversing the connection, TCP packet flags, etc. is 
maintained in a state table. Filtering decisions are based not only on rules but also on the connection state established by 
prior packets on that connection. This enables to prevent a variety of DoS, DDoS, and other security violations. Once a 
connection is torn down, or is timed out, its entry in the state table is discarded. For more information see the 
  section. 
The Enhanced Charging Service (ECS) / Active Charging Service (ACS) in-line service is the primary vehicle that 
performs packet inspection and charging. For more information on ECS, see the Enhanced Charging Service 
Administration Guide