O Network Firewall do BIG-IP AFM - Advanced Firewall Manager é uma hierarquia, e o manual declara sua ordem com clareza: as policies processam do contexto global, para o route domain, e então para o virtual server ou self IP, com as regras da porta de gerenciamento processadas separadamente e sem poder receber policy alguma. A frase que decide resultados reais está logo ao lado dessa ordem: quando o tráfego casa com uma regra dentro de um contexto, aquela ação é aplicada e o tráfego é processado de novo no próximo contexto. Accept, em outras palavras, é um bilhete para o próximo posto de controle, não para o prédio inteiro. Só accept-decisively encerra a caminhada com um sim, nas palavras do próprio overview do DevCentral: o pacote é permitido e nenhum processamento adicional de contexto é realizado. Drop é silencioso; reject responde com um RST TCP ou um ICMP unreachable.

Cole declarações de contexto, as policies que elas aplicam e uma linha de pacote, e a caminhada roda naquela ordem documentada independentemente da ordem da colagem. Cada contexto vira um passo: a primeira regra que casa, sua ação, e o que a ação significa ali. Policies em staging se comportam como o manual diz que staging se comporta, o casamento é relatado e a conectividade não é afetada. Rule-lists expandem no lugar, seguindo a recomendação de construir policies a partir delas.

Dois comportamentos com fonte são aplicados mecanicamente em vez de mencionados de passagem. A restrição de ICMP, literal do manual: regras para ICMP ou ICMPv6 não podem ser criadas em um contexto de self IP ou virtual server, e se uma rule list contrabandear uma, tal regra será ignorada; a caminhada pula essas regras nos contextos de borda e diz isso. E a ferramenta nunca inventa um padrão: se nenhum contexto encerra o pacote e nenhum default-action foi declarado, a caminhada diz que a disposição cai na Default Firewall Action da caixa em vez de adivinhar qual modo você usa.

Uma policy sozinha recebe a auditoria usando as definições do próprio sistema: uma regra cujos critérios são totalmente cobertos por uma regra anterior com a mesma ação é redundante, com ação diferente é conflitante, e o caso especial do manual é honrado, accept versus accept-decisively contam como conflitantes mesmo que ambos aceitem. Geolocalização, FQDNs e schedules são reconhecidos e relatados, não avaliados: uma regra que os usa para a caminhada com um indeterminado honesto em vez de um chute.

Tudo roda localmente; nada do que você cola sai da página, e nada aqui toca qualquer dispositivo.