ASA 5540 sẽ hỗ trợ 3000 kết nối IPsec đồng thời?


10

Là một phần của dự án mới, chúng tôi có yêu cầu chấm dứt khoảng 3000 kết nối IPsec trên tường lửa Cisco ASA 5540. Theo thông số kỹ thuật, IPsec tối đa ngang hàng mà nền tảng này hỗ trợ là 5000 nên không có vấn đề gì.

Câu hỏi là điều gì xảy ra nếu TẤT CẢ 3000 trang web từ xa cố gắng thiết lập kết nối IPsec cùng một lúc? Ví dụ: nếu công tắc ngược dòng (es) chết. Nó có thể không phải là tất cả cùng một lúc nhưng tùy thuộc vào bộ tính giờ, nó có thể nằm trong một cửa sổ rất nhỏ, có thể là 10 giây hoặc lâu hơn. ASA sẽ đối phó với tất cả các kết nối đến, tài nguyên khôn ngoan? Sự tồi tệ nhất có thể xảy ra là gì ?

Tôi hiểu rằng các ngưỡng phát hiện mối đe dọa có thể phải được điều chỉnh. ASA sẽ không làm được gì nhiều ngoài việc chấm dứt các kết nối IPsec. Sẽ không có NAT, không có kiểm tra. Nó sẽ tham gia vào OSPF ở phía mạng LAN, tất cả các mạng trang web từ xa sẽ được tóm tắt.


Có câu trả lời nào giúp bạn không? nếu vậy, bạn nên chấp nhận câu trả lời để câu hỏi không xuất hiện mãi mãi, tìm kiếm câu trả lời. Ngoài ra, bạn có thể cung cấp và chấp nhận câu trả lời của riêng bạn.
Ron Maupin

Câu trả lời:


7

Trong DC của HQ, chúng tôi có Bộ định tuyến Cổng Internet 100 Mbps kép (đó là cổ chai của chúng tôi cho mạng LAN). Chúng tôi đã có 500-700 trang web kết nối trở lại sau khi ngừng hoạt động cùng một lúc mà không có vấn đề gì - dễ dàng duy trì 2800 địa điểm toàn thời gian. Thông số kỹ thuật cho biết nó có thể hỗ trợ tổng cộng 5000, chỉ cần đảm bảo bạn đặt đúng thông số Bộ nhớ + CPU, nhiều bộ nhớ hơn bất kỳ thứ gì khác.

Cổ chai của bạn sẽ là kết nối mạng WAN của bạn từ kinh nghiệm của tôi.


Các trang web đã bị chấm dứt trên bộ định tuyến của bạn hoặc trên Cisco ASA? Một bộ định tuyến có thể phản ứng khác với ASA, phần mềm thì khác. Và bất kể điều đó, bạn có biết 500-700 trang web đó được sử dụng bao nhiêu khi chúng kết nối cùng một lúc không?
Stefan Radovanovici

2
Stefan- WAN Edge --- Tường lửa điểm kiểm tra --- ASA 5540 SHA-AES-256, trên mỗi NPM của Gió mặt trời, 2 phút trung bình 10,9 Mbps Ingress và 11,2 Mbps.
AjNetEng

Đó là thông tin tuyệt vời, cảm ơn. Tôi có thể ngoại suy tăng băng thông cho 3000 trang web. Bạn có từng theo dõi CPU ASA tăng đột biến trong 2 phút đó không?
Stefan Radovanovici

1

Nó chỉ ra rằng ASA có thể hỗ trợ tất cả các kết nối đến mà không có vấn đề. Phải mất một lúc, vì nó không thể xử lý tất cả chúng cùng một lúc, nhưng cuối cùng tất cả các điều khiển từ xa kết nối.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.