• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三F1000-AI-75-G防火墙如何修改所有应用老化时间

11小时前提问
  • 0关注
  • 0收藏,33浏览
粉丝:0人 关注:0人

问题描述:

华三防火墙可以全局同时修改所有应用的老化时间吗,比如ftp、http、ssh、等等这些,单个修改太麻烦了

组网及组网描述:

华三防火墙可以全局同时修改所有应用的老化时间吗,比如ftp、http、ssh、等等这些,单个修改太麻烦了

3 个回答
粉丝:13人 关注:9人

结论
华三F1000-AI-75-G(V7版本)无法直接通过一条命令全局修改所有应用的老化时间,但可通过以下两种高效方式批量配置,无需逐个应用修改。
方法1:全局TCP/UDP通用老化时间(基础批量)
所有未单独指定应用老化时间的TCP/UDP应用,统一继承该全局值。
system-view
全局TCP会话老化时间(单位:秒,默认默认86400,可按需调整)
session aging-time state tcp-establish 3600
全局UDP会话老化时间(默认默认120秒)
session aging-time state udp-open 300
方法2:应用组批量修改(精准批量,推荐)
把所有需要改老化时间的应用加入自定义应用组,统一配置老化时间(优先级高于全局通用值)。
system-view
1. 创建自定义应用组
app-group name 自定义组名
2. 批量添加应用(支持直接加预定义应用/应用组,示例)
app include pre-defined ftp http ssh telnet dns
app include pre-defined 其他应用名
3. 配置该应用组的老化时间(单位:秒)
session aging-time 1800
quit
验证命令
查看全局老化时间
display session aging-time state
查看应用组老化时间
display app-group name 组名
查看指定应用实际生效老化时间
display application name ftp

暂无评论

粉丝:163人 关注:11人

1.5  配置协议状态会话老化时间

1. 功能简介

以下配置用于实现根据会话所处协议状态来设置会话表项的老化时间。处于某协议状态的会话,如果在该协议状态老化时间内未被任何报文匹配,则会由于老化而被系统自动删除。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     配置各协议状态的会话老化时间。

session aging-time state { fin | icmp-reply | icmp-request | icmpv6-reply | icmpv6-request | rawip-open | rawip-ready | syn | tcp-close | tcp-est | tcp-time-wait | udp-open | udp-ready } time-value

缺省情况下,各协议状态的会话老化时间如下,单位为秒:

¡     FIN:30。

¡     ICMP-REPLY:30。

¡     ICMP-REQUEST:60。

¡     ICMPv6-REPLY:30。

¡     ICMPv6-REQUEST:60。

¡     RAWIP-OPEN:30。

¡     RAWIP-READY:60。

¡     SYN:30。

¡     TCP-CLOSE:2。

¡     TCP-EST:3600。

¡     TCP-TIME-WAIT:2。

¡     UDP-OPEN:30。

¡     UDP-READY:60。

1.6  配置应用层协议会话老化时间

1. 功能简介

对于处于TCP-EST状态的TCP会话以及处于UDP-READY状态的UDP会话,根据所属的应用层协议类型或应用的老化时间进行老化,老化时间可配置。对于进入稳定状态的其它应用层协议的会话,则仍然遵循协议状态的会话老化时间进行老化。

此功能中的应用层协议或应用由APR模块定义,有关APR功能的详细介绍请参见“安全配置指导”中的“APR”。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     配置应用层协议的会话老化时间。

session aging-time application application-name time-value

缺省情况下,部分协议的会话老化时间如下,单位为秒:

¡     DNS:30。

¡     FTP:3600。

¡     GTP-CONTROL:60。

¡     GTP-USER:60。

¡     GPRS-DATA:60。

¡     GPRS-SIG:60。

¡     H225、H245:3600。

¡     RAS、SIP:300。

¡     RTSP:3600。

¡     TFTP:60。

¡     ILS:3600。

¡     MGCP-CALLAGENT:60。

¡     MGCP-GATEWAY:60。

¡     PPTP:3600。

¡     RSH:60。

¡     SCCP:3600。

¡     SQLNET:600。

¡     XDMCP:3600。

¡     BOOTPC:120。

¡     BOOTPS:120。

¡     FTP-DATA:240。

¡     HTTPS:600。

¡     L2TP:120。

¡     NETBIOS-DGM:3600。

¡     NETBIOS-NS:3600。

¡     NETBIOS-SSN:3600。

¡     NTP:120。

¡     QQ:120。

¡     RIP:120。

¡     ‌SNMP:120。

¡     ‌SNMPTRAP:120。

¡     SYSLOG:120。

¡     TACACS-DS:120。

¡     WHO:120。

其它预定义应用层协议和自定义应用层协议的缺省会话老化时间为1200秒。

1.7  配置长连接会话规则

1. 功能简介

可以将符合指定特征且进入TCP-EST状态的TCP会话设置为长连接会话,该类会话的老化时间不会随着状态的变迁而改变。可以设置长连接会话的老化时间,或者将其设置为永不老化。

对于长连接会话规则触发生成的长连接会话不会因为其配置的删除、修改或没有报文命中而被删除,只有当会话的发起方或响应方主动发起关闭连接请求、达到长连接会话老化时间或管理员手动删除该会话时,才会被删除。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     配置长连接会话规则。

session persistent acl [ ipv6 ] acl-number [ aging-time time-value ]

暂无评论

粉丝:27人 关注:2人

F1000‑AI‑75‑G(V7 防火墙)会话老化时间说明
⚠️没有单条命令直接一次性修改全部七层应用(ftp/http/ssh/sip 等)的老化时间。
优先级规则(会话稳态):长连接 ACL > 应用层单独老化 > TCP/UDP 协议状态全局老化。
如果某个应用单独配置了session aging‑time application xxx,会优先使用应用自身的老化;
没有单独配置过七层应用老化的流量,才会继承协议状态(tcp‑est /udp‑ready)全局老化时间。
方案一:修改 TCP/UDP 协议状态全局老化(最简,推荐)
对所有没有单独配置七层应用老化的业务全部生效,http、ssh、tcp 业务继承tcp‑est;普通 udp 继承udp‑ready。
单位:秒,默认:tcp‑est=3600,udp‑ready=60
shell
system‑view
# 修改TCP已建立连接全局老化(http/ssh/https等TCP流量,未单独配置应用老化的全部跟随这个值)
session aging‑time state tcp‑est 1800
# 修改UDP就绪状态全局老化(普通UDP业务)
session aging‑time state udp‑ready 300
注意:FTP、SIP、DNS 这类已经出厂预置独立应用老化的,不会跟随上面命令变化,仍然使用自己应用的老化时间,需要清除预置配置才会继承全局协议老化。
清除预置应用老化,让这些协议跟随全局 tcp‑est/udp‑ready:
shell
#清除所有应用层自定义+出厂预置老化配置,全部回退,继承协议状态老化
undo session aging‑time application
执行完这条之后,ftp/http/ssh/sip/dns 等所有七层应用不再有独立老化,统一使用上面tcp‑est/udp‑ready全局时间。
✅适合场景:希望全部业务统一一套老化时间,不需要区分各个应用。
方案二:应用组批量修改部分应用(只改指定一批应用,不影响全部)
如果不想全部重置,只想批量修改 ftp、http、ssh 等一批应用,可以使用应用组批量配置老化时间。
shell
system‑view
#新建应用组
app‑group name APP‑GROUP‑TIMEOUT
#添加预定义应用,可以写多个
app include pre‑defined ftp http https ssh telnet sip dns
#给整个应用组统一设置老化时间(单位秒)
session aging‑time 1800
quit
⚠️应用组方式仅对加入组内的应用生效,不在组内的应用维持原有老化时间。
方案三:ACL 长连接(最高优先级,按流量五元组,不受应用限制)
按源 / 目的网段,把匹配 ACL 的全部会话统一设置老化,优先级高于所有应用老化配置。
shell
system‑view
acl advanced 3000
rule permit ip source 192.168.1.0 0.0.0.255
quit
#匹配ACL的所有会话统一老化时间1800秒
session persist acl 3000 aging‑time seconds 1800
查看验证命令
bash
#查看协议状态全局老化
display session aging‑time state

#查看所有七层应用单独配置的老化时间
display session aging‑time application

#查看应用组配置
display app‑group name APP‑GROUP‑TIMEOUT
现场实操建议
如果希望所有业务统一老化时间:
shell
system‑view
undo session aging‑time application
session aging‑time state tcp‑est 1800
session aging‑time state udp‑ready 300
save force
执行undo session aging‑time application会清除全部应用独立老化,全部 TCP 业务跟随tcp‑est,UDP 跟随udp‑ready,实现 “全部应用统一老化” 效果。
⚠️风险提示:
DNS 出厂默认老化极短,清除独立配置后 DNS 会跟随 udp‑ready;部分视频会议 SIP/H323 业务,不要把 UDP 老化设置过小,会造成频繁断流。
修改老化不会影响已经存在的旧会话,新会话才会使用新的老化时间;如需立即生效,可以reset session table清空现有会话(业务会短暂中断)。
Web 界面路径
策略→会话管理→会话老化时间
【协议状态老化】对应命令session aging‑time state
【应用层老化】对应命令session aging‑time application

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明