Citrix SD-WAN WANOP
ご意見をお寄せいただきありがとうございました

この記事は機械翻訳されています.免責事項

ファイアウォールについての考慮事項

Citrix SD-WAN WANOPアプライアンスでTCPオプションを使用すると、あまり一般的ではないTCPオプションを使用した接続へのサービスの拒否に関する積極的なルールを持つファイアウォールからの高速トラフィックが危険にさらされます。

一部のファイアウォールは、「不明な」オプションを取り除き、パケットを転送します。このアクションは加速を防ぎますが、接続を損なうことはありません。

他のファイアウォールは、不明なオプションの接続へのサービスを拒否します。つまり、Citrix SD-WAN WANOPオプションを使用したSYNパケットはファイアウォールによってドロップされます。アプライアンスが繰り返し接続試行の失敗を検出すると、オプションなしで再試行します。これにより、通常20〜60秒の範囲で、加速なしで可変長の遅延後に接続が復元されます。

Citrix SD-WAN WANOPオプションを変更せずに通過させないファイアウォールは、24〜31(10進数)の範囲のTCPオプションを受け入れるように再構成する必要があります。

ほとんどのファイアウォールはこれらのオプションをブロックしません。ただし、リリース7.xファームウェアを搭載したCisco ASAおよびPIXファイアウォール(およびおそらく他のファイアウォール)は、デフォルトでこれを行う場合があります。

リンクの両端にあるファイアウォールを調べる必要があります。どちらかが発信接続ではオプションを許可しているが、着信接続ではそれらをブロックしている可能性があるためです。

次の例は、7.xファームウェアを使用するCisco ASA55x0ファイアウォールで機能するはずです。24〜31の範囲のオプションをグローバルに許可するため、カスタマイズされたインターフェイスごとまたはユニットごとの構成はありません。

==================================================================== CONFIGURATION FOR CISCO ASA 55X0 WITH 7.X CODE TO ALLOW TCP OPTIONS ==================================================================== hostname(config)# tcp-map WSOptions hostname(config-tcp-map)# tcp-options range 24 31 allow hostname(config-tcp-map)# class-map WSOptions-class hostname(config-cmap)# match any hostname(config-cmap)# policy-map WSOptions hostname(config-pmap)# class WSOptions-Class hostname(config-pmap-c)# set connection advanced-options WSOptions hostname(config-pmap-c)# service-policy WSOptions global

PIXファイアウォールの構成は次のとおりです。

===================================================== POLICY MAP TO ALLOW APPLIANCE TCP OPTIONS TO PASS (PIX 7.x) ===================================================== pixfirewall(config)#access-list tcpmap extended permit tcp any any pixfirewall(config)# tcp-map tcpmap pixfirewall(config-tcp-map)# tcp-opt range 24 31 allow pixfirewall(config-tcp-map)# exit pixfirewall(config)# class-map tcpmap pixfirewall(config-cmap)# match access-list tcpmap pixfirewall(config-cmap)# exit pixfirewall(config)# policy-map global_policy pixfirewall(config-pmap)# class tcpmap pixfirewall(config-pmap-c)# set connection advanced-options tcpmap
このコンテンツの正式なバージョンは英語で提供されています。Cloud Software Groupドキュメントのコンテンツの一部は、お客様の利便性のみを目的として機械翻訳されています。Cloud Software Groupは機械翻訳されたコンテンツを管理していないため、誤り、不正確な情報、不適切な用語が含まれる場合があります。英語の原文から他言語への翻訳について、精度、信頼性、適合性、正確性、またはお使いのCloud Software Group製品またはサービスと機械翻訳されたコンテンツとの整合性に関する保証、該当するライセンス契約書またはサービス利用規約、あるいはCloud Software Groupとのその他すべての契約に基づき提供される保証、および製品またはサービスのドキュメントとの一致に関する保証は、明示的か黙示的かを問わず、かかるドキュメントの機械翻訳された範囲には適用されないものとします。機械翻訳されたコンテンツの使用に起因する損害または問題について、Cloud Software Groupは責任を負わないものとします。
このサービスには、Google が提供する翻訳が含まれている可能性があります。Google は翻訳について、明示的か黙示的かを問わず、精度と信頼性に関するあらゆる保証、および商品性、特定目的への適合性、第三者の権利を侵害しないことに関するあらゆる黙示的保証を含め、一切保証しません。
ファイアウォールについての考慮事項