• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath F1000-AI-65防火墙怎么启用 H.323 / SIP ALG(应用层网关)

1天前提问
  • 0关注
  • 0收藏,45浏览
粉丝:0人 关注:0人

问题描述:

SecPath F1000-AI-65防火墙怎么启用 H.323 / SIP ALG(应用层网关)

  场景是我们开通了一个关于视频会议的策略,但是我们到用户那边是通的,用户到我们这边不通,我们是可以ping通的

3 个回答
粉丝:15人 关注:9人

一、启用H.323/SIP ALG关键命令(Comware V7版本,F1000-AI-65默认V7)
system-view
启用H.323 ALG
alg h323 enable
启用SIP ALG
alg sip enable
可选:配置SIP监听端口(默认5060,非默认端口需添加)
sip port 5061
保存配置
save force
二、排查步骤(针对用户到你方不通场景)
1. 确认ALG状态:display alg 查看H.323、SIP是否为Enable状态。
2. 检查安全策略:确保你方到用户、用户到你方的安全策略均放通对应服务(H.323用TCP 1720+动态端口,SIP用UDP/TCP 5060+RTP动态端口),命令:display security-policy rule all。
3. 检查会话表:用户发起呼叫后,查看是否生成正常会话,命令:display session table ipv4 destination-port 1720(H.323)、display session table ipv4 destination-port 5060(SIP),确认会话有回程流量。
4. 检查ASPF配置:部分场景需在域间或接口下配置ASPF应用层检测,命令:
域间配置示例(Trust到Untrust及反向)
zone-pair security source trust destination untrust
aspf apply policy default
查看ASPF策略:display aspf policy default
5. 排查NAT场景:若你方终端在NAT后,需确认ALG与NAT联动正常,可抓包查看信令中是否携带正确公网地址,命令:packet-capture interface 接口名 capture-filter "port 5060 or port 1720"。
三、注意事项
若存在多出口或NAT hairpin场景,需额外配置ALG的NAT关联参数。
部分老版本防火墙需先配置aspf再启用ALG,建议升级到最新稳定版(官网路径:新华三官网→支持→文档与软件→软件下载→安全→防火墙→SecPath F1000-AI系列)。

暂无评论

粉丝:31人 关注:1人

1. 确认并启用NAT ALG

首先,检查并确保NAT ALG功能已开启。在系统视图下执行以下命令:

bash
<H3C> system-view [H3C] nat alg ?

输入 ? 后,设备会列出所有支持的协议。如果输出中包含 sip 和 h323,说明设备已支持。你可以通过以下命令单独启用它们

bash
[H3C] nat alg sip [H3C] nat alg h323

如果想全部启用,可以使用 nat alg all

2. 为非标准端口配置端口映射(关键步骤)

如果你的SIP服务器或H.323网关使用的是非标准端口(例如,SIP默认端口是5060,H.323默认是1720),防火墙可能无法自动识别这些流量。这时,你需要手动建立端口与协议的映射关系

例如,如果你的SIP服务器使用UDP端口5061,可以这样配置:

bash
[H3C] port-mapping application sip port 5061 protocol udp

如果你的H.323网关使用TCP端口1721,可以这样配置:

bash
[H3C] port-mapping application h323 port 1721 protocol tcp

这样,防火墙就能正确识别并处理这些非标准端口的ALG流量了。

暂无评论

粉丝:33人 关注:2人

# SecPath F1000‑AI‑65 开启 SIP/H.323 ALG,视频会议单向不通排查

>
> 现象:**本端访问对端视频会议可以通;对端主动访问本端不通;ICMP ping 双向可以通**。典型 NAT 环境下 SIP/H.323 协议载荷里面携带内网 IP,回流报文路由异常,需要 NAT‑ALG 修改 SDP 报文中 IP / 端口信息。
> 设备:F1000‑AI‑65 Comware V7,**SIP、H.323 ALG 默认是全局开启**,部分版本被人为关闭会出现该故障H3C。

## 一、ALG 开启配置(CLI 命令行)

### 1、查看当前 ALG 状态

```
display nat alg
```

查看输出里`SIP`、`H323`状态;`Disabled`代表关闭,需要开启H3C。

### 2、开启 SIP、H.323 ALG(系统视图)

```
system‑view
#开启H323 ALG
alg h323
#开启SIP ALG
alg sip
#保存配置
save
```

>
> Web 界面路径:【网络】→【ALG】,勾选 **SIP、H323**,点击应用保存H3C。

>
> ⚠️注意:`alg`是**全局 NAT‑ALG**,只要设备存在 NAT(源 NAT、目的 DNAT)就会生效;不需要绑定接口、安全域。

## 二、该故障重点排查点(ping 通业务单向不通)

>
> ping 属于 ICMP,不受 ALG 影响,所以 ping 双向正常,但是 SIP/H323 媒体流 RTP 端口无法回来。

1. **本端视频会议服务器做了 DNAT 映射对外发布(最符合你的场景)**

- 安全策略:**必须放通双向 SIP (5060)、H.323 (1720) 以及 RTP 媒体端口范围**;仅放通访问方向,回包不行。
- DNAT 目的转换配置正确;同时确认源 NAT 配置。
- ALG 必须开启,ALG 会改写 SDP 载荷内的私网 IP 为公网 IP,对端才能把 RTP 媒体流发给防火墙公网地址。

2. ASPF 应用层检测(会话探测)

>
> ASPF 和 ALG 不是同一个功能。ALG 负责修改报文字段;ASPF 负责开放动态媒体端口。

```
#查看ASPF策略
display aspf policy
```

如果配置了 ASPF 策略,需要检测 h323、sip 协议:

```
aspf policy 1
detect h323
detect sip
```

>
> 如果没有自定义 ASPF 策略,默认全局状态即可,不需要额外配置。

3. 端口不是标准端口(非 5060/1720)

>
> ALG 默认只识别标准端口:SIP UDP/TCP 5060;H.323 TCP 1720。
> 视频会议如果使用自定义非标准端口,**原生 ALG 无法识别处理**,两种方案:
> ①视频服务器改为标准端口;
> ②在 NAT 策略中指定 SIP/H323 自定义端口,或者在服务器侧开启公网模式,SDP 直接填写公网 IP,绕过 ALG。

## 三、排错诊断命令

```
#查看NAT‑ALG统计计数,看是否处理SIP/H323报文
display nat alg statistics

#查看会话表,确认SIP/H323会话是否建立,RTP媒体流会话是否生成
display session table verbose | include sip
display session table verbose | include h323

#抓包:对比内网侧和外网侧SIP报文SDP字段IP是否被改写
debugging nat alg sip
debugging nat alg h323
```

>
> 外网侧报文 SDP 里面如果看到**内网私有 IP**,说明 ALG**没有生效**,没有完成载荷改写,就是故障根源。

## 四、特殊情况:开启 ALG 之后依旧单向不通

1. 对端设备(对方防火墙)SIP‑ALG 干扰,对方 ALG 改写报文异常,可以协调对端关闭 ALG;
2. 视频会议服务器本身 SDP 强制写死内网 IP,ALG 改写失效;服务器上直接配置对外的公网 IP;
3. 安全策略黑名单 / IPS 特征拦截 RTP 媒体 UDP 端口;关闭 IPS 测试。

## 五、最简故障处理顺序

1. `display nat alg`确认 sip、h323 ALG 是`Enabled`,关闭就执行`alg sip; alg h323`开启;
2. 检查 DNAT、源 NAT 配置;
3. 安全策略确认放通 SIP/H.323 + RTP 媒体 UDP 端口;
4. 抓包确认外网方向 SDP 字段 IP 被 ALG 改写为公网 IP;
5. 如非标准端口,改为标准端口,或者服务器填写公网 IP 绕过 ALG。

>
> 400 工单参考描述:F1000‑AI‑65,视频会议 SIP/H.323 业务,本端访问对端正常,对端访问本端单向不通,ping 双向正常,已核查安全策略,需要确认 ALG 处理 SDP 载荷情况。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明