以下配置用于实现根据会话所处协议状态来设置会话表项的老化时间。处于某协议状态的会话,如果在该协议状态老化时间内未被任何报文匹配,则会由于老化而被系统自动删除。
(1) 进入系统视图。
system-view
(2) 配置各协议状态的会话老化时间。
session aging-time state { fin | icmp-reply | icmp-request | icmpv6-reply | icmpv6-request | rawip-open | rawip-ready | syn | tcp-close | tcp-est | tcp-time-wait | udp-open | udp-ready } time-value
缺省情况下,各协议状态的会话老化时间如下,单位为秒:
¡ FIN:30。
¡ ICMP-REPLY:30。
¡ ICMP-REQUEST:60。
¡ ICMPv6-REPLY:30。
¡ ICMPv6-REQUEST:60。
¡ RAWIP-OPEN:30。
¡ RAWIP-READY:60。
¡ SYN:30。
¡ TCP-CLOSE:2。
¡ TCP-EST:3600。
¡ TCP-TIME-WAIT:2。
¡ UDP-OPEN:30。
¡ UDP-READY:60。
对于处于TCP-EST状态的TCP会话以及处于UDP-READY状态的UDP会话,根据所属的应用层协议类型或应用的老化时间进行老化,老化时间可配置。对于进入稳定状态的其它应用层协议的会话,则仍然遵循协议状态的会话老化时间进行老化。
此功能中的应用层协议或应用由APR模块定义,有关APR功能的详细介绍请参见“安全配置指导”中的“APR”。
(1) 进入系统视图。
system-view
(2) 配置应用层协议的会话老化时间。
session aging-time application application-name time-value
缺省情况下,部分协议的会话老化时间如下,单位为秒:
¡ DNS:30。
¡ FTP:3600。
¡ GTP-CONTROL:60。
¡ GTP-USER:60。
¡ GPRS-DATA:60。
¡ GPRS-SIG:60。
¡ H225、H245:3600。
¡ RAS、SIP:300。
¡ RTSP:3600。
¡ TFTP:60。
¡ ILS:3600。
¡ MGCP-CALLAGENT:60。
¡ MGCP-GATEWAY:60。
¡ PPTP:3600。
¡ RSH:60。
¡ SCCP:3600。
¡ SQLNET:600。
¡ XDMCP:3600。
¡ BOOTPC:120。
¡ BOOTPS:120。
¡ FTP-DATA:240。
¡ HTTPS:600。
¡ L2TP:120。
¡ NETBIOS-DGM:3600。
¡ NETBIOS-NS:3600。
¡ NETBIOS-SSN:3600。
¡ NTP:120。
¡ QQ:120。
¡ RIP:120。
¡ SNMP:120。
¡ SNMPTRAP:120。
¡ SYSLOG:120。
¡ TACACS-DS:120。
¡ WHO:120。
其它预定义应用层协议和自定义应用层协议的缺省会话老化时间为1200秒。
可以将符合指定特征且进入TCP-EST状态的TCP会话设置为长连接会话,该类会话的老化时间不会随着状态的变迁而改变。可以设置长连接会话的老化时间,或者将其设置为永不老化。
对于长连接会话规则触发生成的长连接会话不会因为其配置的删除、修改或没有报文命中而被删除,只有当会话的发起方或响应方主动发起关闭连接请求、达到长连接会话老化时间或管理员手动删除该会话时,才会被删除。
(1) 进入系统视图。
system-view
(2) 配置长连接会话规则。
session persistent acl [ ipv6 ] acl-number [ aging-time time-value ]
暂无评论
F1000‑AI‑75‑G(V7 防火墙)会话老化时间说明
⚠️没有单条命令直接一次性修改全部七层应用(ftp/http/ssh/sip 等)的老化时间。
优先级规则(会话稳态):长连接 ACL > 应用层单独老化 > TCP/UDP 协议状态全局老化。
如果某个应用单独配置了session aging‑time application xxx,会优先使用应用自身的老化;
没有单独配置过七层应用老化的流量,才会继承协议状态(tcp‑est /udp‑ready)全局老化时间。
方案一:修改 TCP/UDP 协议状态全局老化(最简,推荐)
对所有没有单独配置七层应用老化的业务全部生效,http、ssh、tcp 业务继承tcp‑est;普通 udp 继承udp‑ready。
单位:秒,默认:tcp‑est=3600,udp‑ready=60
shell
system‑view
# 修改TCP已建立连接全局老化(http/ssh/https等TCP流量,未单独配置应用老化的全部跟随这个值)
session aging‑time state tcp‑est 1800
# 修改UDP就绪状态全局老化(普通UDP业务)
session aging‑time state udp‑ready 300
注意:FTP、SIP、DNS 这类已经出厂预置独立应用老化的,不会跟随上面命令变化,仍然使用自己应用的老化时间,需要清除预置配置才会继承全局协议老化。
清除预置应用老化,让这些协议跟随全局 tcp‑est/udp‑ready:
shell
#清除所有应用层自定义+出厂预置老化配置,全部回退,继承协议状态老化
undo session aging‑time application
执行完这条之后,ftp/http/ssh/sip/dns 等所有七层应用不再有独立老化,统一使用上面tcp‑est/udp‑ready全局时间。
✅适合场景:希望全部业务统一一套老化时间,不需要区分各个应用。
方案二:应用组批量修改部分应用(只改指定一批应用,不影响全部)
如果不想全部重置,只想批量修改 ftp、http、ssh 等一批应用,可以使用应用组批量配置老化时间。
shell
system‑view
#新建应用组
app‑group name APP‑GROUP‑TIMEOUT
#添加预定义应用,可以写多个
app include pre‑defined ftp http https ssh telnet sip dns
#给整个应用组统一设置老化时间(单位秒)
session aging‑time 1800
quit
⚠️应用组方式仅对加入组内的应用生效,不在组内的应用维持原有老化时间。
方案三:ACL 长连接(最高优先级,按流量五元组,不受应用限制)
按源 / 目的网段,把匹配 ACL 的全部会话统一设置老化,优先级高于所有应用老化配置。
shell
system‑view
acl advanced 3000
rule permit ip source 192.168.1.0 0.0.0.255
quit
#匹配ACL的所有会话统一老化时间1800秒
session persist acl 3000 aging‑time seconds 1800
查看验证命令
bash
#查看协议状态全局老化
display session aging‑time state
#查看所有七层应用单独配置的老化时间
display session aging‑time application
#查看应用组配置
display app‑group name APP‑GROUP‑TIMEOUT
现场实操建议
如果希望所有业务统一老化时间:
shell
system‑view
undo session aging‑time application
session aging‑time state tcp‑est 1800
session aging‑time state udp‑ready 300
save force
执行undo session aging‑time application会清除全部应用独立老化,全部 TCP 业务跟随tcp‑est,UDP 跟随udp‑ready,实现 “全部应用统一老化” 效果。
⚠️风险提示:
DNS 出厂默认老化极短,清除独立配置后 DNS 会跟随 udp‑ready;部分视频会议 SIP/H323 业务,不要把 UDP 老化设置过小,会造成频繁断流。
修改老化不会影响已经存在的旧会话,新会话才会使用新的老化时间;如需立即生效,可以reset session table清空现有会话(业务会短暂中断)。
Web 界面路径
策略→会话管理→会话老化时间
【协议状态老化】对应命令session aging‑time state
【应用层老化】对应命令session aging‑time application
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论