• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000防火墙视频会议问题

5小时前提问
  • 0关注
  • 0收藏,71浏览
粉丝:0人 关注:1人

问题描述:

华为的MCU视频会议在华三防火墙做1:1静态nat映射出去了,但是被拉起接通之后只有ppt画面,无视频画面,无声音无参会列表

3 个回答
粉丝:2人 关注:9人

排查步骤:

1. 检查NAT配置:确认MCU的私网IP到公网IP的1:1 NAT映射配置正确,且未与其他规则冲突。
display nat static

2. 检查安全策略:确认安全策略允许视频会议协议(如H.323、SIP、RTP/RTCP)双向通过。需放行MCU的私网IP到`any`的流量。
display security-policy rule

3. 检查ASPF策略:这是关键。视频会议协议(尤其是H.323)需要ASPF来动态创建关联通道,以允许多媒体流(音频、视频)通过。确认已启用针对H.323或SIP协议的ASPF检测。
display aspf policy
典型配置:
aspf policy 1
application h323
application sip
quit
firewall interzone trust untrust
detect aspf policy 1

4. 检查ALG状态:确认H.323/SIP ALG功能已启用(通常ASPF会联动启用,但需确认)。
display alg status

5. 检查会话表:在会议建立后,查看会话表确认数据流(控制流和媒体流)是否已正确创建。
display session table verbose
重点查看源/目的IP和端口是否正确,协议是否为`h323`/`rtp`等。

6. 抓包分析:在防火墙内外侧接口同时抓包,对比分析信令(如H.225、H.245)中的媒体IP和端口地址是否正确(应为NAT后的公网地址),以确认NAT ALG是否正常工作。

信息补充:请提供具体的网络拓扑(MCU位置)、NAT和安全策略的详细配置、以及使用的视频会议协议类型(H.323或SIP)。

粉丝:8人 关注:0人

信令通了(能接听、有PPT画面),但媒体流(音视频)断了。问题的根源基本可以确定是防火墙没有正确处理H.323或SIP协议的多通道协商

视频会议不同于普通HTTP服务。以你的华为MCU为例,它首先通过一个固定端口(如1720或5060)建立“控制通道”来协商通话,然后会动态分配随机的UDP端口来传输音视频数据(RTP/RTCP)。如果你只映射了固定端口,防火墙就会把后续动态协商的媒体端口拦截掉,导致只有PPT画面,没有音视频。


第一步:检查并开启ALG功能(最关键)

ALG是专门解决这个问题的功能,它能“看懂”视频会议的协商信令,自动放行动态协商的媒体流端口。

  1. 登录F5000防火墙命令行

  2. 查看当前ALG状态

    display alg h323
    display alg sip
  3. 根据MCU使用的协议开启ALG

    • 如果MCU用的是H.323协议(端口1720):

      system-view alg h323 enable
    • 如果MCU用的是SIP协议(端口5060):

      system-view
      alg sip enable
    • 如果不确定,可以开启所有ALG

      system-view
      nat alg all
    • 开启后,可以用 display alg命令确认状态。


第二步:检查并处理NAT会话冲突

这是H3C防火墙视频会议场景中一个比较常见的坑。当MCU主动向内网服务器发心跳时,可能会与外部发起的映射会话冲突,导致媒体流建不起来。

解决方法:在你的 nat server 配置中加上 reversible 参数。

# 进入之前配置静态映射的外网接口
interface GigabitEthernet 0/1 
 # 修改映射规则,加上 reversible 
nat server protocol tcp global <公网IP> 1720 inside <MCU内网IP> 1720 reversible 
nat server protocol udp global <公网IP> 1720 inside <MCU内网IP> 1720 reversible 
 # 如果是SIP协议,对5060端口也要同样操作 
nat server protocol tcp global <公网IP> 5060 inside <MCU内网IP> 5060 reversible 
nat server protocol udp global <公网IP> 5060 inside <MCU内网IP> 5060 reversible
第三步:检查端口映射的完整性

如果你的MCU用的是非标准端口(比如不是1720或5060),ALG可能无法自动识别。需要手动告诉防火墙这个端口跑的是SIP协议。

system-view
# 假设你映射的是公网7100端口到内网MCU的7100端口 port-mapping application sip port 7100这能确保所有发往7100端口的流量都被视为SIP协议,ALG才能正常工作。


第四步:验证配置效果

配置完成后,建议不要立即判定成功,可以通过以下方式验证:

  1. 清空旧的会话表:老会话可能还保留着问题状态,执行 reset nat session 清空一下。

  2. 重新发起呼叫测试

  3. 抓包确认:如果还不行,在防火墙内外网口同时抓包,过滤RTP协议(端口范围通常在16384-32767)。如果看到只有发出的RTP包,没有返回的,那很可能是对端路由或防火墙策略的问题。


你小子不靠谱,老给我整ai的

叮咚鸡 发表时间:5小时前 更多>>

那给如何处理呢,鱼人桑,我alg全开了

叮咚鸡 发表时间:5小时前

你小子不靠谱,老给我整ai的

叮咚鸡 发表时间:5小时前
粉丝:0人 关注:1人

有的视频会议软件会不支持NAT,再者就是ALG的问题。

华为的MCU,ALG全放了

叮咚鸡 发表时间:5小时前 更多>>

华为的MCU,ALG全放了

叮咚鸡 发表时间:5小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明