(我在这里阅读了几个关于 websocket 的问题,但显然没有 websocket 标签)
如果我理解正确,websockets 正在使用端口 80 上的 TCP 流量。
严格的防火墙规则意味着什么(如果有的话)?例如,如果我的防火墙只接受相关和已建立的流量和传入的“状态为 NEW 的 TCP 数据包”(其他由相关和已建立的数据包处理),那仍然允许 websocket 流量通过吗?
另外,当用户连接到网站时,websocket 流量是已经建立的流量的一部分吗?
请注意,这不是关于 iptables 的问题,以下示例应仅用于说明我的上述目的。说我有这样的事情:
a) iptables -I INPUT -p tcp --dport 80 -m state --state NEW -j ACCEPT
b) iptables -I INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
c) iptables -I OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
websocket 将根据哪些规则进行匹配?只有 b) 和 c) 还是 websocket 创建启动它自己的 TCP 连接?(来自客户?)
基本上我认为我的问题归结为:是否需要进行任何特定的防火墙设置才能允许 websockets?
此外,如果发现一个主要的 websocket 安全问题,或者网站是否决定不使用 websocket,是否可以在防火墙级别阻止?