• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

[2012-5-7]H3C Comware V3平台防火墙基础规格类FAQ

2012-05-07 发表
  • 0关注
  • 1收藏 1771浏览
金山 九段
粉丝:20人 关注:0人

H3C Comware V3平台防火墙基础规格类FAQ

QH3C Comware V3平台防火墙哪些型号支持路由模式/透明模式?

ASecPath F100SSecPath F100C支持路由模式/透明模式。

 

QH3C Comware V3平台防火墙哪些型号支持路由模式/混合模式?

A:除SecPath F100SSecPath F100C以外其他型号均支持路由模式/混合模式。

 

QH3C Comware V3平台设备如何支持SSL VPN

ASecPath F100MSecPath F100A-SISecPath F100ASecPath F100ESecPath F1000CSecPath F1000SSecPath F1000A通过在防火墙扩展槽位增加SSL VPN加密卡,配合防火墙主机软件可以实现SSL VPN功能。

SecPath V100E默认内置SSL VPN加密芯片,不需要额外安装SSL VPN加密卡即可配合软件实现SSL VPN功能。

SecBlade SSL VPN使用性能更好地专用芯片,同样不需要额外安装硬件即可配合软件实现SSL VPN功能。

 

QH3C Comware V3平台防火墙是否支持域间策略功能?

A:不支持。Comware V3防火墙支持包过滤功能。

 

QH3C Comware V3平台防火墙如何实现单向访问?

A:可以在防火墙上配置ASPF策略并开启相应协议的会话状态检测功能后,配合包过滤策略实现业务单向访问需求。但由于ASPF策略对防火墙性能影响较大,ASPF会话表新建速率较低,可能会对正常业务产生不良影响,因此在通常情况下不建议启用该功能。

 

 

QH3C Comware V3平台防火墙如何提高IPSec业务处理性能。

A:可以利用硬件加密卡执行IPSec涉及的加解密操作,缓解CPU性能。V3平台防火墙SecPath F100-CSecPath F100-C-EISecPath F100-SSecPath F100-V产品的CPU自带加密引擎,具体体现为在配置界面中可以看到如“encrypt-card 1/0”的配置视图。V3平台防火墙SecPath F1000-ASecPath F1000-SSecPath F100-E内置IPSec加密卡,具体体现和在设备上安装了一块物理NDEC加密卡相同。其他V3平台防火墙,如果支持扩展插槽,可以安装一块NDEC物理加密卡用于硬件加密。通过将IPSec安全提议配置为硬件加密方式,可以大大减轻CPU性能压力,提高防火墙IPSec报文吞吐能力。

通过加密卡进行IPSec硬件加密的主要配置如下:

#

ike proposal 10

 authentication-algorithm md5

#

ike dpd 1

#

ike peer ike_1_peer

 exchange-mode aggressive

 pre-shared-key 123456

 remote-address 113.107.154.100

 local-address 113.107.154.98

 dpd 1

#

ipsec card-proposal ipsec_p2_2     //配置硬件加密卡IPSec安全提议

 use encrypt-card 1/0

#        

ipsec policy ipsec_policy 1 isakmp

 security acl 3001

 ike-peer ike_1_peer

 proposal ipsec_p2_2

#

interface Ethernet0/4

 description OutSide to TEL

 ip address 113.107.154.98 255.255.255.0

 nat outbound 3000

 ipsec policy ipsec_policy

#

通过上述配置案例可以看出,使用硬件加密卡配置IPSec加密的关键是新建加密卡IPSec Proposal,并在创建IPSec策略时引用该安全提议。配置完成后,可以利用display ipsec sa命令来检查创建的IPSec SA是否是采用硬件加密的。

 

QH3C Comware V3平台防火墙单个IP地址作为NAT Outbound公网地址池地址,最多可以建立多少条NAT会话?

AV3平台防火墙单个IP地址作为NAT Outbound公网地址池地址时,最大支持约5万条会话。当达到最大会话表项数后,会出现内网用户通过NAT访问公网缓慢,无法新建连接等故障,此时可以通过清空NAT Session立即恢复业务,然后通过缩短NAT Session表老化时间配置降低并发连接数延缓故障复现,还可以通过增加NAT地址池中的公网地址个数来缓解。

 

QH3C Comware V3平台防火墙是否支持双机热备?

AV3平台防火墙双机热备功能通过RDO特性实现,但由于RDO功能缺陷较多,现已不推荐使用。建议通过VRRP、非等价路由等方式实现主备关系的防火墙组网,防火墙会话表不再进行备份。当防火墙因故出现主备倒换后,上层应用自行感知会话中断并重建会话恢复,例如FTP业务,客户端会发现操作过程中出现网络中断,重新和FTP服务器建立连接后可以重新访问业务;如果是HTTP业务,客户端刷新Web页面即可恢复,甚至对网络出现过中断感知不到。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-09对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作