display session aging-time state)| 状态 | 华三默认 (s) |
|---|---|
| TCP-EST | 3600 |
| SYN | 30 |
| FIN | 30 |
| UDP-OPEN/READY | 30/60 |
| ICMP-REQUEST/REPLY | 30/60 |
| TCP-TIME-WAIT | 2 |
display session aging-time application)| 应用 | 华三默认 (s) |
|---|---|
| DNS | 120 |
| FTP | 30 |
| FTP-DATA | 3600 |
| SSH | 120 |
| HTTPS | 600 |
| SIP | 300 |
| NTP | 120 |
| others | 120 |
| 协议 | 山石默认 (s) | 说明 |
|---|---|---|
| TCP | 1800 | 通用 TCP 连接默认 |
| UDP | 60 | 通用 UDP 连接默认 |
| ICMP | 6 | 通用 ICMP 连接默认 |
| 其他 | 60 | 非 TCP/UDP 协议默认 |
注:山石没有类似华三TCP-EST/SYN/FIN的状态细分老化,统一按协议默认值处理。
| 维度 | 华三 F1000 | 山石 StoneOS |
|---|---|---|
| TCP 状态老化 | 分 EST/SYN/FIN/TIME-WAIT 单独设置 | 无状态细分,统一 TCP 默认 1800s |
| 应用层超时 | 几乎所有应用都有独立默认值 | 多数应用继承协议默认值,仅少数特殊应用单独设置 |
| 典型差异 | TCP-EST 默认 3600s,DNS 默认 120s | TCP 默认 1800s,DNS 默认继承 UDP 的 60s |
display session table verbose 检查会话状态,排查老化导致的断连问题暂无评论
你提出这个问题,很可能是出于网络配置的实际需求。虽然我不能简单断言两者是否完全一致,但可以提供一个可行的验证思路。同时,TCP/UDP老化时间一致是一个很有用的信息,为我们下一步的排查创造了很好的前提。
要在不同品牌的设备上确保配置一致,最稳妥的策略是对比两者的实际默认值并进行统一,而不是依赖经验性的推测。
首先,你需要分别获取H3C和山石设备上的应用老化时间默认值。
在H3C防火墙上查询
使用H3C官网提供的命令进行查看。
在山石防火墙上查询
山石防火墙的相关命令为:
set application-identification aging-time ? 来探索可用的命令,这是许多网络设备通用的探索方法。获取两边的输出后,可以有针对性地进行比对。如果发现特定应用的老化时间不同,可以通过手动调整使其保持一致。
在H3C防火墙上调整
在山石防火墙上调整
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论