ASA 5540, 3000 eşzamanlı IPsec bağlantısını destekleyecek mi?


10

Yeni bir projenin parçası olarak, bir Cisco ASA 5540 güvenlik duvarında yaklaşık 3000 IPsec bağlantısını sonlandırma gereksinimimiz var. Özelliklere göre, bu platformun desteklediği maksimum IPsec Eşleri 5000'dir, bu yüzden bir sorun olmamalıdır.

Soru, ALL 3000 uzak siteleri bir kerede IPsec bağlantısını kurmaya çalışırsa ne olur ? Örneğin, yukarı akış anahtarı / anahtarları ölürse. Hepsi bir anda olmayabilir ama zamanlayıcılara bağlı olarak, çok küçük bir pencerede, belki 10 saniye kadar olabilir. ASA, bilge gelen tüm bağlantılarla başa çıkacak mı? Olabilecek en kötü şey ne?

Tehdit algılama eşiklerinin ayarlanması gerekebileceğini anlıyorum. ASA, IPsec bağlantılarını sonlandırmanın yanı sıra fazla bir şey yapmaz. NAT olmayacak, teftiş olmayacak. LAN tarafında OSPF'ye katılacak, tüm uzak site ağları da özetlenecek.


Herhangi bir cevap size yardımcı oldu mu? öyleyse, cevabı kabul etmelisiniz, böylece soru sonsuza kadar ortaya çıkmayacak, bir cevap arıyor. Alternatif olarak kendi cevabınızı verebilir ve kabul edebilirsiniz.
Ron Maupin

Yanıtlar:


7

Genel merkezimizin DC'sinde, çift 100 Mbps'lik Internet Ağ Geçidi Yönlendiricimiz var (bu, WAN için şişe boynumuzdur). Kesinti sonrasında 500-700 sitemiz sorunsuz bir şekilde geri bağlandık - 2800 yeri tam zamanlı olarak kolayca sürdürüyoruz. Spesifikasyonların toplam 5000'i destekleyebileceğini söylüyor, sadece doğru Memory + CPU özelliklerini sipariş ettiğinizden emin olun, her şeyden daha fazla bellek.

Şişe boynunuz benim deneyimimden WAN bağlantınız olacak.


Siteler yönlendiricinizde veya Cisco ASA'da sonlandırıldı mı? Bir yönlendirici bir ASA'dan farklı tepki verebilir, yazılım farklıdır. Ve bundan bağımsız olarak, bu 500-700 sitenin aynı anda bağlandıklarında ne kadar bant genişliği kullandığını biliyor musunuz?
Stefan Radovanovici

2
Stefan- WAN Edge --- Denetim Noktası Güvenlik Duvarı --- Solar Rüzgarlar NPM başına ASA 5540 SHA-AES-256, 2 dakika ortalama 10.9 Mbps Giriş ve 11.2 Mbps Çıkış.
AjNetEng

Bu mükemmel bilgi, teşekkürler. 3000 site için bant genişliği artışını tahmin edebilirim. Şans eseri bu 2 dakika boyunca ASA CPU başaklarını izlediniz mi?
Stefan Radovanovici

1

ASA'nın gelen tüm bağlantıları sorunsuz bir şekilde destekleyebileceği ortaya çıkıyor. Biraz zaman alır, çünkü hepsini aynı anda işleyemez, ancak sonunda tüm uzaktan kumandalar bağlanır.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.