• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ESM-AV-G杀毒服务端装在了云主机上,客户端装在办公电脑上

2天前提问
  • 0关注
  • 0收藏,53浏览
粉丝:0人 关注:1人

问题描述:

ESM-AV-G杀毒服务端装在了云主机上,客户端装在办公电脑上,办公电脑客户端到服务端中间有nat设备,这么组网可以吗

4 个回答
粉丝:8人 关注:9人

该组网是支持的,满足以下条件即可正常运行:
1、 云主机侧需配置公网固定访问地址,通过云安全组、中间NAT设备做好端口映射,全量放通ESM-AV-G服务端所需业务端口:包括TCP 8443(管理/心跳/日志上报)、病毒库升级、补丁分发对应的相关端口,禁止对这些端口的报文做篡改、深度拦截,同时将对应端口的NAT会话老化时间调整为30分钟以上,避免会话提前老化导致客户端断连。
2、 办公侧客户端安装时,关闭内网自动广播发现服务端的功能,手动指定服务端的公网访问地址(公网IP/域名+开放的业务端口),部署前先验证客户端到服务端公网地址的TCP 8443端口连通性正常,即可完成客户端注册、策略下发、病毒库升级全流程业务。

暂无评论

粉丝:116人 关注:11人

可以

需要确保NAT设备上正确配置了端口映射(即NAT Server),将云主机服务端的服务端口(如管理、升级端口)映射到公网地址。同时,若办公电脑(客户端)与云主机服务端不在同一私网段,通常还需要在NAT设备上配置NAT Outbound或类似策略,以使客户端能访问互联网。文档提到,在某些复杂策略(如策略路由)存在时,可能会影响NAT功能的预期效果,需要进行综合排查。

暂无评论

粉丝:10人 关注:2人

可以组网,但必须做端口映射 + 放行端口 + 固定云主机公网 IP;不做端口映射绝对无法正常心跳、升级、策略下发、病毒库更新。
而且 ESM-AV-G 客户端主动注册、心跳、升级、策略同步都是主动连服务端,跨 NAT 云主机部署完全可行,是企业常用组网方式。

一、组网可行性说明

  1. 服务端:部署在公网云主机(有独立公网 IP)
  2. 客户端:办公内网电脑,在NAT 后面
  3. 通信模式:客户端主动向外发起连接 → 访问云主机公网 IP
    这种架构不需要服务端主动访问内网客户端,天生适合跨 NAT,架构没问题。

二、必须满足的 3 个条件(缺一不可)

1. 云主机要固定公网 IP

不要弹性变动 IP,否则客户端地址配完过几天就连不上。

2. 云主机安全组 / 防火墙放行 ESM-AV-G 所有端口

云厂商安全组 + 系统防火墙 都要放行:
  • TCP 主要通信端口
  • 病毒库升级端口
  • 策略下发、心跳通信端口

3. 内网出口防火墙不用做反向映射

因为是客户端主动外联不需要在办公出口防火墙做端口映射,只允许内网电脑访问云主机公网 IP 即可。

三、关键注意点(容易出问题)

  1. 客户端配置服务器地址:填云主机公网 IP
    不要填内网 IP,跨 NAT 只能用公网 IP。
  2. 办公网出口不要做严格会话限制、应用拦截
    部分防火墙会拦截未知外联长连接,导致:
  • 客户端离线
  • 心跳断连
  • 策略无法更新
  • 病毒库升级失败
  1. 云主机端尽量不要改默认端口
    改端口后客户端也要逐个手动改,维护麻烦。
  2. 域名方式更佳(可选)
    给云主机做个域名解析,客户端填域名,以后换 IP 不用改每台电脑配置。

四、总结

  1. 架构完全支持:云主机服务端 + 内网 NAT 后客户端
  2. 原理:客户端主动外联,无需内网映射
  3. 必做:云主机固定公网 IP、安全组放行端口、客户端配置公网 IP
  4. 只要端口通、不拦截长连接,就能正常上线、心跳、策略、病毒库升级

暂无评论

粉丝:16人 关注:1人

这种组网方案是支持的,H3C ESM-AV-G兼容客户端经过源NAT转换访问云上服务端的部署模式。不过,关键是要正确完成“服务端端口映射”和“客户端连接配置”,否则客户端将无法在控制中心上线。

以下是实现该组网的具体要求:


 组网的关键配置要求

1. 服务端:配置端口映射

  • 配置公网IP:云主机必须配置固定的公网IP或域名,供客户端访问。

  • 放通业务端口:在云安全组和NAT设备上,必须为服务端IP配置端口映射,放通以下关键业务端口:

    • TCP 8443:Web管理、客户端心跳与日志上报。

    • TCP 8445, 8446:客户端注册、心跳、数据通信及代理更新

    • TCP 9681, 9682, 9685, 9686:病毒库升级、文件上报、事务处理。

    • UDP 9683:系统调度服务。

  • 调整会话超时:将以上端口的NAT会话老化时间调整为30分钟以上,避免会话提前老化导致客户端断连。

2. 客户端:手动指定服务端地址

  • 安装与连接方式:安装时关闭内网广播发现,通过输入云主机的公网IP/域名+端口来连接。若已安装,可在客户端界面手动修改连接地址。

  • 连通性验证:部署前,建议先在客户端 ping 服务端公网IP,并通过 telnet <公网IP> 8443 验证端口通信,确保基础网络可达。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明