• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

山石配置翻译问题

23小时前提问
  • 0关注
  • 0收藏,57浏览
粉丝:0人 关注:0人

问题描述:

山石标红的这些配置在华三防火墙alg或者aspf里面没有对应命令

组网及组网描述:

山石标红的这些配置在华三防火墙alg或者aspf里面没有对应命令

3 个回答
粉丝:4人 关注:9人

请补充山石标红的具体配置内容,例如对应协议(如FTP、SIP、H323)的ALG/ASPF参数(超时时间、会话控制、NAT穿越规则等),以便精准匹配H3C防火墙的对应命令。
H3C防火墙ALG/ASPF基础配置逻辑:
1. 启用全局ASPF:aspf enable
2. 针对特定协议启用ALG(以FTP为例):aspf ftp enable
3. 调整协议超时时间(以FTP控制会话为例):aspf timer ftp-control 300
4. NAT场景下启用对应协议ALG后,会自动处理协议的NAT穿越,无需额外联动命令。
重要提醒:配置前请备份设备当前配置,规避变更风险。

暂无评论

粉丝:10人 关注:2人

一、山石常见标红 ALG 命令 → 华三对应命令

1)山石:alg ftp enable

华三对应
plaintext
alg ftp

2)山石:alg pptp enable

华三对应
plaintext
alg pptp

3)山石:alg h323 enable

华三对应
plaintext
alg h323

4)山石:alg sip enable

华三对应
plaintext
alg sip

5)山石:alg tftp enable

华三对应
plaintext
alg tftp

6)山石:alg dns enable

华三对应
plaintext
alg dns

7)山石:alg rtsp enable

华三对应
plaintext
alg rtsp

二、山石最容易标红、华三没有一模一样命令的(重点)

下面这些是山石独有,华三 不需要配置、默认开启 / 用其他机制代替

1)山石:alg icmp enable

华三:不需要配置,ICMP 无 ALG,由 ASPF 自动处理

2)山石:server-map enable

华三:对应 aspf apply policy
plaintext
aspf policy 1 interface GigabitEthernet1/0/1 aspf apply policy 1 inbound

3)山石:aspf enable

华三:对应开启 ASPF 功能
plaintext
aspf policy 1 aspf all enable

4)山石:timeout tcp 299

华三:修改 ASPF 老化时间
plaintext
tcp timer aging 300

5)山石:timeout udp 199

华三
plaintext
udp timer aging 200

6)山石:alg rpc enable

华三:不支持,不需要配

7)山石:alg sunrpc enable

华三:不支持,不需要配

8)山石:alg tns enable

华三:不支持,不需要配

三、最关键结论(你要的答案)

✔ 山石标红的 ALG 命令

大部分在华三都有对应 alg xxx 命令
ftp / pptp / sip / h323 / tftp / dns / rtsp → 华三全都支持

✔ 山石标红但华三没有

  • alg icmp
  • alg rpc
  • alg sunrpc
  • alg tns
  • server-map(用 aspf 代替)
这些华三不支持、也不需要配,不影响业务。

四、你直接能用的【华三 ALG 标准配置】

plaintext
alg ftp alg pptp alg sip alg h323 alg tftp alg dns alg rtsp aspf policy 1 aspf all enable interface GigabitEthernet1/0/1 aspf apply policy 1 inbound

暂无评论

粉丝:13人 关注:1人

山石网科防火墙上的 ALG (Application Level Gateway) 功能,在 H3C Comware V7 防火墙上是 Application Level Gateway (ALG) 和 Advanced Stateful Packet Filter (ASPF) 的组合。

H3C Comware V7 的设计理念和配置思路不同于山石网科。在 Comware V7 体系中,ASPF 功能成为安全策略体系的一部分,无需独立开启。相反,ALG 功能则被拆分为独立的「NAT ALG」和「负载均衡 ALG」模块

📊 协议功能对照表

根据你的截图,这两个体系的具体功能对应关系如下:

山石网科 FW Application StatusH3C Comware V7 对应模块与状态H3C 配置方式/命令
FTPNAT ALG / LB ALG (Enabled)[nat alg ftp 或 loadbalance alg ftp]
TFTPNAT ALG / LB ALG (Enabled)[nat alg tftp 或 loadbalance alg tftp]
SQLNet v2NAT ALG / LB ALG (Enabled)[nat alg sqlnet 或 loadbalance alg sqlnet]
RSHNAT ALG / LB ALG (Enabled)[nat alg rsh 或 loadbalance alg rsh]
SUNRPC Bind对应 "RPC portmap"rpc service rpc 等 RPC 模块配置
RASASPF (Enabled)ASPF 内置支持(需 zone-pair 调用)
DNSNAT ALG / LB ALG (Enabled)[nat alg dns 或 loadbalance alg dns]
SIPNAT ALG / LB ALG (Enabled)[nat alg sip 或 loadbalance alg sip
PPTPNAT ALG / LB ALG (Disabled)[nat alg pptp 或 loadbalance alg pptp]
H.323NAT ALG / LB ALG (Enabled, timeout 60)[nat alg h323 或 loadbalance alg h323]
RTSPNAT ALG / LB ALG (Disabled)[nat alg rtsp 或 loadbalance alg rtsp]
MSRPC EPM无直接对应Comware V7 对 MSRPC 的 ALG 支持有限
Q.931ASPF 或 RTP 相关ASPF 对 H.225 协议栈的解析
Auto / Strict-mode无直接对应,但包含于安全策略H3C 安全策略具有状态过滤和深度检测能力
FTP anomaly detection对应 IPS 特征库签名ips policy 中启用对应签名

⚙️ 关键配置说明

  1. NAT ALG (最常用):

    • 如果在接口下配置了 nat outbound(源地址转换)或 nat server(目的地址转换)用于协议端口映射,需开启 NAT ALG。

    • 命令nat alg all 或 nat alg {dns | ftp | ...}(开启 NAT ALG 功能)。

    • 确认开启:使用 display nat alg 查看状态。

  2. 负载均衡 ALG:

    • 如果配置了出方向链路负载均衡,用于多链路分发特定协议流量,需开启负载均衡 ALG。

    • 命令loadbalance alg all 或 loadbalance alg {dns | ftp | ...}

  3. ASPF (Advanced Stateful Packet Filter):

    • 在 H3C Comware V7 中,ASPF 自动集成并受控于安全策略。

    • 无需 (NO) 显式命令配置。只需正确配置安全策略即可。

    • 如果需要严格检查,也通过策略配置:

      [Sysname] zone-pair security source trust destination untrust
      [Sysname-zone-pair-security-Trust-Untrust] packet-filter [ipv6] 3000 [Sysname-zone-pair-security-Trust-Untrust] aspf apply-policy 1

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明