• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

華三防火牆默認是開啟了aspf的sip嗎

2024-03-07提問
  • 0關注
  • 0收藏,1963瀏覽
粉絲:0人 關注:0人

問題描述:

如題,是否需要另外配置

最佳答案

已采納
粉絲:108人 關注:8人

沒有。

detect命令用來為應用層協議配置ASPF檢測。

undo detect命令用來恢複缺省情況。

【命令】

detect { dns [ action { drop | logging } * ] | { ftp | h323 | http | sccp | sip | smtp } [ action drop ] | gtp | ils | mgcp | nbt | pptp | rsh | rtsp | sqlnet | tftp | xdmcp }

undo detect { dns | ftp | gtp | h323 | http | ils | mgcp | nbt | pptp | rsh | rtsp | sccp | sip | smtp | sqlnet | tftp | xdmcp }

【缺省情況】

對傳輸層協議和應用層協議FTP進行ASPF檢測。

【視圖】

ASPF策略視圖

【缺省用戶角色】

network-admin

【參數】

dns:表示DNS協議,屬於應用層協議。

ftp:表示FTP協議,屬於應用層協議。

gtp:表示GTP(GPRS Tunneling Protocol,GPRS隧道協議)協議,屬於應用層協議。

h323:表示H.323協議族,屬於應用層協議。

http:表示HTTP協議,屬於應用層協議。

ils:表示ILS(Internet Locator Service,互聯網定位服務)協議,屬於應用層協議。

mgcp:表示MGCP(Media Gateway Control Protocol,媒體網關控製協議)協議,屬於應用層協議。

nbt:表示NBT(NetBIOS over TCP/IP,基於TCP/IP的網絡基本輸入輸出係統)協議,屬於應用層協議。

pptp:表示PPTP(Point-to-Point Tunneling Protocol,點到點隧道協議)協議,屬於應用層協議。

rsh:表示RSH(Remote Shell,遠程外殼)協議,屬於應用層協議。

rtsp:表示RTSP(Real Time Streaming Protocol,實時流協議)協議,屬於應用層協議。

sccp:表示SCCP(Skinny Client Control Protocol,瘦小客戶端控製協議)協議,屬於應用層協議。

sip:表示SIP(Session Iniation Protocol,會話初始化協議)協議,屬於應用層協議。

smtp:表示SMTP協議,屬於應用層協議。

sqlnet:表示SQLNET協議,屬於應用層協議。

tftp:表示TFTP協議,屬於應用層協議。

xdmcp:表示XDMCP(X Display Manager Control Protocol,X顯示監控)協議,屬於應用層協議。

action:設置對檢測到的非法報文的處理行為。若不指定該參數,則表示放行報文。

drop:表示丟棄報文。

logging:表示生成日誌信息。

【使用指導】

若配置了此命令,則對報文的應用層協議進行ASPF檢查;若沒有配置此命令,則僅對報文的傳輸層協議進行ASPF檢查。

如果設備上其他業務模塊開啟ALG功能時,即便未配置多通道應用層協議的ASPF檢測,多通道協議的數據連接也可以建立成功。例如:開啟DPI相關業務功能時會打開ALG功能,此時DPI處理的多通道協議(如SIP等)報文進行ASPF處理時,即便未配置SIP協議的ASPF檢測,SIP協議的數據連接也可以建立成功;開啟NAT ALG功能時,即便未配置多通道協議的ASPF檢測,多通道協議的數據連接也可以建立成功。但是在設備上未配置DPI(Deep Packet Inspection,深度報文檢測)相關業務功能隻配置了ASPF功能的情況下,必須配置此命令,否則會導致數據連接無法建立。此命令支持的應用層協議中除HTTP、SMTP和TFTP之外的所有應用層協議均為多通道應用層協議。

可通過多次執行本命令配置多種協議類型的ASPF檢測。

ASPF策略默認已經開啟對傳輸層協議的檢測,無需進行配置,也不能修改。檢測的傳輸層協議包括:TCP協議、UDP協議、UDP-Lite協議、SCTP協議、Raw IP協議、ICMP協議、ICMPv6協議和DCCP協議。

ASPF策略可以根據需要配置應用層協議的檢測。目前,設備對支持action參數的應用層協議(DNS、FTP、H323、HTTP、SCCP、SIP、SMTP)進行協議狀態合法性檢查,對不符合協議狀態的報文根據action參數的配置進行丟棄處理。對於其它應用層協議,僅進行連接狀態信息的維護,不做協議狀態合法性檢查。

【舉例】

# 配置對FTP協議報文進行ASPF檢測。

<Sysname> system-view

[Sysname] aspf policy 1

[Sysname-aspf-policy-1] detect ftp

# 配置對DNS協議進行應用層協議檢測,丟棄不符合協議狀態的報文,並生成日誌信息。

<Sysname> system-view

[Sysname] aspf policy 1

[Sysname-aspf-policy-1] detect dns action drop logging

zhiliao_sEUyB 發表時間:2024-03-07 更多>>

哦哦,如果不配置detect,那麼就不會檢測sip報文的應用層是吧,還得要配

zhiliao_SnQo3S 發表時間:2024-03-07

zhiliao_sEUyB 發表時間:2024-03-07
2 個回答
粉絲:4人 關注:0人

默認開啟了aspf

粉絲:32人 關注:4人

開啟了

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明