ASA 5540 จะสนับสนุนการเชื่อมต่อ IPsec พร้อมกัน 3000 รายการหรือไม่


10

ในฐานะที่เป็นส่วนหนึ่งของโครงการใหม่เรามีข้อกำหนดในการยุติการเชื่อมต่อ IPsec ประมาณ 3,000 รายการบนไฟร์วอลล์ Cisco ASA 5540 ตามข้อมูลจำเพาะ IPsec สูงสุดที่แพลตฟอร์มนี้รองรับคือ 5,000 ดังนั้นไม่น่าจะมีปัญหา

คำถามคือจะเกิดอะไรขึ้นถ้าหากไซต์ระยะไกล 3000 แห่งทั้งหมดพยายามสร้างการเชื่อมต่อ IPsec ในครั้งเดียว ตัวอย่างเช่นหากสวิตช์ต้นน้ำตาย มันอาจจะไม่ทั้งหมดในคราวเดียว แต่ขึ้นอยู่กับตัวจับเวลามันอาจอยู่ในหน้าต่างเล็ก ๆ หรืออาจจะประมาณ 10 วินาที ASA จะจัดการกับการเชื่อมต่อที่เข้ามาทั้งหมดทรัพยากรที่ชาญฉลาดหรือไม่ อะไรที่เลวร้ายที่สุดที่สามารถเกิดขึ้นได้

ฉันเข้าใจว่าอาจต้องปรับเปลี่ยนเกณฑ์การตรวจจับภัยคุกคาม ASA จะไม่ทำอะไรนอกจากการยกเลิกการเชื่อมต่อ IPsec จะไม่มี NAT ไม่มีการตรวจสอบ มันจะเข้าร่วมใน OSPF ทางฝั่ง LAN เครือข่ายไซต์ระยะไกลทั้งหมดจะถูกสรุปว่า


คำตอบใดช่วยคุณได้บ้าง ถ้าเป็นเช่นนั้นคุณควรยอมรับคำตอบเพื่อที่คำถามจะไม่โผล่ขึ้นมาเรื่อย ๆ โดยมองหาคำตอบ หรือคุณสามารถให้และยอมรับคำตอบของคุณเอง
Ron Maupin

คำตอบ:


7

ในสำนักงานใหญ่ของ DC เรามีเราเตอร์อินเทอร์เน็ตเกตเวย์ 100 Mbps (นั่นคือคอขวดของเราสำหรับ WAN) เรามีไซต์จำนวน 500-700 แห่งที่เชื่อมโยงกันหลังเกิดเหตุขัดข้องในคราวเดียวโดยไม่มีปัญหา - สามารถรองรับได้ถึง 2800 แห่งเต็มเวลา สเป็กบอกว่ามันสามารถรองรับ 5,000 ทั้งหมดเพียงแค่ให้แน่ใจว่าคุณสั่งซื้อรายละเอียดหน่วยความจำ + CPU ที่ถูกต้องเช่นกันหน่วยความจำมากกว่าสิ่งอื่นใด

คอขวดของคุณจะเชื่อมต่อ WAN ของคุณจากประสบการณ์ของฉัน


ไซต์ถูกยกเลิกบนเราเตอร์ของคุณหรือบน Cisco ASA หรือไม่ เราเตอร์อาจตอบสนองแตกต่างจาก ASA ซอฟต์แวร์แตกต่างกัน คุณทราบหรือไม่ว่าคุณใช้แบนด์วิดท์จำนวน 500-700 ไซต์ในการเชื่อมต่อทั้งหมดในครั้งเดียว
Stefan Radovanovici

2
Stefan- WAN Edge --- ไฟร์วอลล์จุดตรวจ --- ASA 5540 SHA-AES-256, ต่อ Solar Winds NPM, เฉลี่ย 2 นาที 10.9 Mbps Ingress และ 11.2 Mbps Egress
AjNetEng

นั่นคือข้อมูลที่ยอดเยี่ยมขอบคุณ ฉันสามารถประมาณค่าแบนด์วิดท์ได้สูงสุดสำหรับไซต์ 3000 คุณมีโอกาสที่จะตรวจสอบ ASA CPU ที่ขัดขวางใน 2 นาทีเหล่านั้นหรือไม่?
Stefan Radovanovici

1

ปรากฎว่า ASA สามารถรองรับการเชื่อมต่อขาเข้าทั้งหมดโดยไม่มีปัญหา ใช้เวลาสักครู่เนื่องจากไม่สามารถประมวลผลทั้งหมดในเวลาเดียวกัน แต่ในที่สุดรีโมททั้งหมดเชื่อมต่อ

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.