• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

17-DPI深度安全命令参考

目录

01-应用层检测引擎命令

本章节下载 01-应用层检测引擎命令  (330.97 KB)

01-应用层检测引擎命令


1 应用层检测引擎

本特性的支持情况与设备型号有关,请以设备的实际情况为准。

产品系列

产品型号

产品代码

说明

WX3500X系列

·     WX3510X

·     WX3520X

·     WX3540X

·     EWP-WX3510X

·     EWP-WX3520X

·     EWP-WX3540X

支持

WX3500X-E系列

WX3508X-E

EWP-WX3508X-E

支持

WCG380系列

WCG382

EWP-WCG382

不支持

 

产品系列

产品型号

产品代码

说明

WX3800X系列

·     WX3820X

·     WX3840X

·     EWP-WX3820X

·     EWP-WX3840X

支持

 

1.1  应用层检测引擎配置命令

1.1.1  app-profile

app-profile命令用来创建DPI应用profile,并进入DPI应用profile视图。如果指定的DPI应用profile已经存在,则直接进入DPI应用profile视图。

undo app-profile命令用来删除指定的DPI应用profile。

【命令】

app-profile profile-name

undo app-profile profile-name

【缺省情况】

不存在DPI应用profile。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

profile-name:表示DPI应用profile的名称,为1~63个字符的字符串,不区分大小写,且只能为字母、数字、下划线。

【使用指导】

DPI(Deep Packet Inspection,深度报文检测)应用profile是一个安全业务模板,通过在DPI应用profile中引用DPI各业务策略(例如IPS策略),并将其应用于安全策略规则中来实现报文的应用层检测功能。

【举例】

# 创建一个名称为abc的DPI应用profile,并进入DPI应用profile视图。

<Sysname> system-view

[Sysname] app-profile abc

[Sysname-app-profile-abc]

1.1.2  block-period

block-period命令用来配置报文源IP地址被阻断的时长。

undo block-period命令用来恢复缺省情况。

【命令】

block-period period

undo block-period

【缺省情况】

报文源IP地址被阻断的时长为1800秒。

【视图】

应用层检测引擎的源阻断动作参数profile视图

【缺省用户角色】

network-admin

【参数】

period:表示报文源IP地址被阻断的时长,取值范围为1~86400,单位为秒。

【使用指导】

如果设备上同时开启了黑名单过滤功能,则报文的源IP地址被添加到IP黑名单表项后的老化时间为源阻断动作参数profile中配置的阻断时长。阻断时长之内,后续来自该源IP地址的报文将直接被黑名单过滤功能丢弃,不再进入应用层检测引擎中检测。

如果设备上未开启黑名单过滤功能,报文的源IP地址仍会被添加到IP黑名单表项中,但IP黑名单功能并未生效,后续来自该源IP地址的报文不会被黑名单过滤功能丢弃,仍将进入应用层检测引擎中处理。

有关黑名单过滤功能的详细介绍,请参见“安全配置指导”中的“攻击检测与防范”。

【举例】

# 在名称为b1的应用层检测引擎源阻断动作参数profile中,配置报文源IP地址被阻断的时长为3600秒。

<Sysname> system-view

[Sysname] inspect block-source parameter-profile b1

[Sysname-inspect-block-source-b1] block-period 3600

【相关命令】

·     blacklist global enable(安全命令参考/攻击检测与防范)

·     inspect block-source parameter-profile

1.1.3  capture-limit

capture-limit命令用来配置捕获报文的最大字节数。

undo capture-limit命令用来恢复缺省情况。

【命令】

capture-limit kilobytes

undo capture-limit

【缺省情况】

捕获报文的最大字节数为512千字节。

【视图】

应用层检测引擎的捕获动作参数profile视图

【缺省用户角色】

network-admin

【参数】

kilobytes:表示捕获报文的最大字节数,取值范围为0~1024,单位为千字节。

【使用指导】

捕获到的报文将被缓存到设备本地,当缓存的报文字节数达到指定上限值时,系统会将缓存的报文上传到指定的URL上,并清空本地缓存,然后重新开始捕获报文。如果配置捕获报文的最大字节数为0,则系统会将捕获到的报文立刻上传到指定的URL上。

【举例】

# 在名称为c1的应用层检测引擎捕获动作参数profile中,配置捕获报文的最大值为1024千字节。

<Sysname> system-view

[Sysname] inspect capture parameter-profile c1

[Sysname-inspect-capture-c1] capture-limit 1024

【相关命令】

·     export repeating-at

·     export url

·     inspect capture parameter-profile

1.1.4  display inspect status

display inspect status命令用来显示应用层检测引擎的工作状态。

【命令】

display inspect status

【视图】

任意视图

【缺省用户角色】

network-admin

network-operator

【举例】

# 显示应用层检测引擎的运行状态。

<Sysname> display inspect status

Chassis 0 Slot 1:

 Running status: normal

表1-1 display inspect status命令显示信息描述表

字段

描述

Running status

应用层检测引擎的运行状态,包括如下取值:

·     bypass by configure:因为配置原因引擎无法处理报文

·     bypass by cpu busy:因为CPU使用率过高导致引擎无法处理报文

·     normal:引擎工作正常

 

1.1.5  export repeating-at

export repeating-at命令用来配置每天定时上传捕获报文的时间。

undo export repeating-at命令用来恢复缺省情况。

【命令】

export repeating-at time

undo export repeating-at

【缺省情况】

每天凌晨1点定时上传捕获报文。

【视图】

应用层检测引擎的捕获动作参数profile视图

【缺省用户角色】

network-admin

【参数】

time:表示每天上传捕获报文的时间,格式为hh:mm:ss,取值范围为00:00:00~23:59:59。

【使用指导】

每天指定的时间到达时,无论本地缓存是否达到最大值,系统将向指定的URL上传缓存的捕获报文,并清空本地缓存。

【举例】

# 在名称为c1的应用层检测引擎捕获动作参数profile中,配置每天定时上传捕获报文的时间为凌晨2点。

<Sysname> system-view

[Sysname] inspect capture parameter-profile c1

[Sysname-inspect-capture-c1] export repeating-at 02:00:00

【相关命令】

·     capture-limit

·     export url

·     inspect capture parameter-profile

1.1.6  export url

export url命令用来配置上传捕获报文的URL。

undo export url命令用来恢复缺省情况。

【命令】

export url url-string

undo export url

【缺省情况】

未配置上传捕获报文的URL。

【视图】

应用层检测引擎的捕获动作参数profile视图

【缺省用户角色】

network-admin

【参数】

url-string:表示用于上传捕获报文的URL,为1~255个字符的字符串。

【使用指导】

本地缓存的捕获的报文字节数达到指定上限值或者每天指定的时间到达时,系统会将缓存的报文上传到指定的URL。如果未配置上传捕获报文的URL,则系统依然会上传捕获到的报文并清空本地缓存,但是会上传失败。

【举例】

# 在名称为c1的应用层检测引擎捕获动作参数profile中,配置上传捕获报文的URL为tftp://192.168.100.100/upload。

<Sysname> system-view

[Sysname] inspect capture parameter-profile c1

[Sysname-inspect-capture-c1] export url tftp://192.168.100.100/upload

【相关命令】

·     inspect capture parameter-profile

·     capture-limit

·     export repeating-at

1.1.7  inspect activate

inspect activate命令用来激活DPI各业务模块的策略和规则配置。

【命令】

inspect activate

【缺省情况】

DPI各业务模块的策略和规则被创建、修改和删除时不生效。

【视图】

系统视图

【缺省用户角色】

network-admin

【使用指导】

注意

执行此命令会暂时中断DPI业务的处理,可能导致其他基于DPI功能的业务同时出现中断。例如,安全策略无法对应用进行访问控制等。

 

当DPI各业务模块(比如IPS业务)的策略和规则被创建、修改和删除后,需要执行inspect activate命令来使其策略和规则配置生效。

当DPI各业务模块的策略和规则被创建、修改和删除且保存配置的情况下,设备重启之后,其相关的所有策略和规则配置也会生效。

【举例】

# 激活DPI各业务模块的策略和规则配置。

<Sysname> system-view

[Sysname] inspect activate

1.1.8  inspect block-source parameter-profile

inspect block-source parameter-profile命令用来创建应用层检测引擎的源阻断动作参数profile,并进入源阻断动作参数profile视图。如果指定的源阻断动作参数profile已经存在,则直接进入源阻断动作参数profile视图。

undo inspect block-source parameter-profile命令用来删除应用层检测引擎的源阻断动作参数profile。

【命令】

inspect block-source parameter-profile parameter-name

undo inspect block-source parameter-profile parameter-name

【缺省情况】

不存在源阻断动作参数profile。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

parameter-name:表示源阻断动作参数profile的名称,为1~63个字符的字符串,不区分大小写。

【使用指导】

进入源阻断动作参数profile视图后,可以配置对报文执行源阻断动作时采用的特定参数,比如阻断时长。

【举例】

# 创建名称为b1的应用层检测引擎源阻断动作参数profile,并进入源阻断动作参数profile视图。

<Sysname> system-view

[Sysname] inspect block-source parameter-profile b1

[Sysname-inspect-block-source-b1]

【相关命令】

·     block-period

1.1.9  inspect bypass

inspect bypass命令用来关闭应用层检测引擎功能。

undo inspect bypass命令用来开启应用层检测引擎功能。

【命令】

inspect bypass

undo inspect bypass

【缺省情况】

应用层检测引擎功能处于开启状态。

【视图】

系统视图

【缺省用户角色】

network-admin

【使用指导】

注意

执行此命令会暂时中断DPI业务的处理,可能导致其他基于DPI功能的业务同时出现中断。例如,安全策略无法对应用进行访问控制等。

 

应用层检测引擎对报文的检测是一个复杂且会占用一定的系统资源的过程。开启应用层检测功能后,如果出现CPU使用率过高等情况时,可以通过关闭此功能来保证设备的正常运行。

【举例】

# 关闭应用层检测引擎功能。

<Sysname> system-view

[Sysname] inspect bypass

【相关命令】

·     display inspect status

1.1.10  inspect capture parameter-profile

inspect capture parameter-profile命令用来创建应用层检测引擎的捕获动作参数profile,并进入捕获动作参数profile视图。如果指定的捕获动作参数profile已经存在,则直接进入捕获动作参数profile视图。

undo inspect capture parameter-profile命令用来删除应用层检测引擎的捕获动作参数profile。

【命令】

inspect capture parameter-profile parameter-name

undo inspect capture parameter-profile parameter-name

【缺省情况】

不存在捕获动作参数profile。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

profile-name:捕获动作参数profile的名称,为1~63个字符的字符串,不区分大小写。

【使用指导】

进入捕获动作参数profile视图后,可以配置执行报文捕获动作时采用的特定参数,比如本地缓存报文的最大值字节数。目前,仅IPS功能支持。

【举例】

# 创建名称为c1的应用层检测引擎捕获动作参数profile,并进入捕获动作参数profile视图。

<Sysname> system-view

[Sysname] inspect capture parameter-profile c1

[Sysname-inspect-capture-c1]

【相关命令】

·     capture-limit

·     export repeating-at

·     export url

1.1.11  inspect cpu-threshold disable

inspect cpu-threshold disable命令用来关闭CPU门限响应功能。

undo inspect cpu-threshold disable命令用来开启CPU门限响应功能。

【命令】

inspect cpu-threshold disable

undo inspect cpu-threshold disable

【缺省情况】

CPU门限响应功能处于开启状态。

【视图】

系统视图

【缺省用户角色】

network-admin

【使用指导】

应用层检测引擎对报文的检测是一个比较复杂且会占用一定系统资源的过程。当设备的CPU利用率较高时,应用层检测引擎CPU门限响应功能会启动如下机制来缓解系统资源紧张的问题。

·     当CPU利用率达到设备上配置的CPU利用率阈值时,系统会自动关闭应用层检测引擎的检测功能来保证设备的正常运行。

·     当设备的CPU利用率恢复到或低于设备上配置的CPU利用率恢复阈值时,系统会恢复应用层检测引擎的检测功能。

在系统CPU占用率较高的情况下,不建议用户配置此命令。

【举例】

# 关闭CPU门限响应功能。

<Sysname> system-view

[Sysname] inspect cpu-threshold disable

【相关命令】

·     display inspect status

·     inspect bypass

·     inspect stream-fixed-length disable

1.1.12  inspect logging parameter-profile

inspect logging parameter-profile命令用来创建应用层检测引擎的日志动作参数profile,并进入日志动作参数profile视图。如果指定的日志动作参数profile已经存在,则直接进入日志动作参数profile视图。

undo inspect logging parameter-profile命令用来删除应用层检测引擎的日志动作参数profile。

【命令】

inspect logging parameter-profile parameter-name

undo inspect logging parameter-profile parameter-name

【缺省情况】

不存在日志动作参数profile。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

profile-name:日志动作参数profile的名称,为1~63个字符的字符串,不区分大小写。

【使用指导】

进入日志动作的参数profile视图后,可以配置生成报文日志时采用的特定参数,比如输出日志的方式。

【举例】

# 创建名称为log1的应用层检测引擎的日志动作参数profile,并进入日志动作参数profile视图。

<Sysname> system-view

[Sysname] inspect logging parameter-profile log1

[Sysname-inspect-logging-log1]

【相关命令】

·     log

1.1.13  inspect real-ip detect-field priority

inspect real-ip detect-field priority命令用来配置提取真实源IP地址的字段优先级。

undo inspect real-ip detect-field priority命令用来取消配置提取真实源IP地址的字段优先级。

【命令】

inspect real-ip detect-field { cdn-src-ip | tcp-option | x-real-ip | xff } priority priority-value

undo inspect real-ip detect-field { cdn-src-ip | tcp-option | x-real-ip | xff } priority

【缺省情况】

未配置提取真实源IP地址的字段优先级,各字段优先级均为0。设备使用默认的提取顺序,从高到底依次为xffcdn-src-ipx-real-iptcp-option

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

cdn-src-ip:表示HTTP报文扩展头中的Cdn-Src-IP字段。

tcp-option:表示TCP报文中的选项字段。

xff:表示HTTP报文扩展头中的X-Forwarded-For字段。

x-real-ip:表示HTTP报文扩展头中的X-Real-IP字段。

priority priority-value:表示各检测字段生效的优先级,取值范围为1~100,数值越大表示优先级越高,且不同的字段优先级不能相同。

【使用指导】

开启真实源IP地址检测功能后,设备默认会通过检测报文的多个字段获取客户端的真实源IP地址。当检测出多个IP地址时,将使用优先级最高的字段中提取出的IP地址作为最终的真实源IP地址。

【举例】

# 配置真实源IP地址检测字段X-Forwarded-For生效的优先级为10。

<Sysname> system-view

[Sysname] inspect real-ip detect-field xff priority 10

1.1.14  inspect real-ip detect-field tcp-option

inspect real-ip detect-field tcp-option命令用来配置TCP Option字段的检测参数。

undo inspect real-ip detect-field tcp-option命令用来恢复缺省情况。

【命令】

inspect real-ip detect-field tcp-option hex hex-vector [ offset offset-value ] [ depth depth-value ] [ ip-offset ip-offset-value ]

undo inspect real-ip detect-field tcp-option

【缺省情况】

未配置TCP Option字段的检测参数,设备不从TCP Option字段获取真实源IP地址。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

hex hex-vector:表示作为标志的十六进制字符内容,为6~66个字符的字符串,且必须输入偶数个字符,输入参数必须在两个竖杠“|”之间,区分大小写,例如|1234f5b6|。

offset offset-value:表示标志内容的偏移量,即从TCP Option字段起始位置开始偏移的字节数,取值范围为0~32。若不配置该参数,则表示从TCP Option字段的起始位置开始检测标志内容。

depth depth-value:表示标志内容的检测深度,即从标志内容检测起始位置开始,检测的字节数,取值范围为2~40。若不配置该参数,则表示检测整个TCP Option字段。

ip-offset ip-offset-value:表示真实源IP地址与标志内容的偏移量,即从标志内容的结束位置开始偏移的字节数,取值范围为0~32。若不配置该参数,则表示真实源IP地址与标志内容不存在偏移,标志内容后的数据即为真实源IP地址。

【使用指导】

当需要通过检测TCP Option字段获取真实源IP地址时,需要通过配置检测参数,首先找到一个特定的标志,然后基于此标记去获取源IP地址。

需要配置的检测参数如下:

·     标志内容(hex hex-vector):TCP Option字段中,真实源IP地址位于一个“标志”的后面,只有检测到标志,设备才会继续向后检测真实源IP地址。如果没有检测到标志,则表示不存在真实源IP地址,设备会停止对TCP Option字段的检测。

·     标志内容的检测范围:包括偏移量(offset offset-value)和检测深度(depth depth-value)。偏移量确定了检测的起始位置,检测深度确定了检测的终止位置。

·     真实源IP地址与标志的偏移量(ip-offset ip-offset-value):即检测真实源IP地址的起始位置。

【举例】

# 真实源IP地址的标志内容为十六进制向量|0102|,标志内容的偏移量为2字节,检测深度为10字节,真实源IP地址与标示内容的偏移量为2字节。

<Sysname> system-view

[Sysname] inspect real-ip detect-field tcp-option hex |0102| offset 2 depth 10 ip-offset 2

1.1.15  inspect real-ip detect-field xff

inspect real-ip detect-field xff命令用来配置X-Forwarded-For字段的提取位置。

undo inspect real-ip detect-field xff命令用来缺省情况。

【命令】

inspect real-ip detect-field xff { head | tail }

undo inspect real-ip detect-field xff

【缺省情况】

X-Forwarded-For字段的提取位置为最后一项。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

head:表示X-Forwarded-For字段中的第一项。

tail:表示X-Forwarded-For字段中的最后一项。

【使用指导】

在客户端通过HTTP代理连接到Web服务器的场景中,HTTP报文的首部可能会携带X-Forwarded-For字段。X-Forwarded-For字段中携带多个地址,标准的格式为X-Forwarded-For: <client>, <proxy1>, <proxy2>,…<proxyn>。如果一个报文通过多个代理,则会列出每个代理服务器的IP地址。即,最右边(tail)的proxyn是最新的代理服务器的IP地址,最左边(head)的client是原始客户端的IP地址。

【举例】

# 配置X-Forwarded-For字段的提取位置为第一项。

<Sysname> system-view

[Sysname] inspect real-ip detect-field xff head

【相关命令】

·     inspect real-ip enable

1.1.16  inspect real-ip enable

inspect real-ip enable命令用来开启真实源IP地址检测功能。

undo inspect real-ip enable命令用来关闭真实源IP地址检测功能。

【命令】

inspect real-ip enable

undo inspect real-ip enable

【缺省情况】

真实源IP地址检测功能处于关闭状态。

【视图】

系统视图

【缺省用户角色】

network-admin

【使用指导】

本功能适用于客户端使用代理方式访问服务器的场景。

当客户端使用代理方式访问服务器时,源IP地址将会发生改变,设备无法获取客户端的真实IP地址,可能造成一些攻击无法准确识别。开启真实源IP检测功能后,设备将从客户端请求报文的相关字段获取真正的源IP地址,避免上述问题。

【举例】

# 开启真实源IP地址检测功能。

<Sysname> system-view

[Sysname] inspect real-ip enable

1.1.17  inspect redirect parameter-profile

inspect redirect parameter-profile命令用来创建应用层检测引擎的重定向动作参数profile,并进入重定向动作参数profile视图。如果指定的重定向动作参数profile已经存在,则直接进入重定向动作参数profile视图。

undo inspect redirect parameter-profile命令用来删除应用层检测引擎的重定向动作参数profile。

【命令】

inspect redirect parameter-profile parameter-name

undo inspect redirect parameter-profile parameter-name

【缺省情况】

不存在重定向动作参数profile。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

parameter-name:重定向动作参数profile的名称,为1~63个字符的字符串,不区分大小写。

【使用指导】

进入重定向动作参数profile视图后,可以配置对报文执行重定向动作时采用的特定参数,比如对报文重定向的URL。

【举例】

# 创建名称为r1的应用层检测引擎重定向动作参数profile,并进入重定向动作参数profile视图。

<Sysname> system-view

[Sysname] inspect redirect parameter-profile r1

[Sysname-inspect-redirect-r1]

1.1.18  inspect stream-fixed-length

inspect stream-fixed-length命令用来配置应用层检测引擎检测数据流的固定长度。

undo inspect stream-fixed-length命令用来恢复缺省情况。

【命令】

inspect stream-fixed-length { email I ftp } * length

undo inspect stream-fixed-length

【缺省情况】

应用层检测引擎对FTP协议和与E-mail相关协议数据流的固定检测长度均为32千字节。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

email:表示设置检测与E-mail协议相关类型数据流的固定长度,支持的E-mail协议包括SMTP、POP3和IMAP。

ftp:表示设置检测FTP协议类型数据流的固定长度。

length:表示设置检测指定协议类型数据流的固定长度,取值范围为1~2048,单位为千字节。

【使用指导】

调高此参数后,设备的吞吐量性能会下降,但是应用层信息识别的成功率会提高;同理调低参数后,设备的吞吐量会增加,但是应用层信息识别的成功率会降低。

【举例】

# 配置应用层检测引擎检测FTP协议类型数据流的固定长度为35千字节。

<Sysname> system-view

[Sysname] inspect stream-fixed-length ftp 35

【相关命令】

·     inspect cpu-threshold disable

·     inspect stream-fixed-length disable

1.1.19  inspect stream-fixed-length disable

inspect stream-fixed-length disable命令用来关闭应用层检测引擎检测固定长度数据流功能。

undo inspect stream-fixed-length disable命令用来开启应用层检测引擎检测固定长度数据流功能。

【命令】

inspect stream-fixed-length disable

undo inspect stream-fixed-length disable

【缺省情况】

应用层检测引擎检测固定长度数据流功能处于开启状态。

【视图】

系统视图

【缺省用户角色】

network-admin

【使用指导】

应用层检测引擎检测固定长度数据流功能,是指应用层检测引擎只检测每条数据流首包后固定长度内的数据,不再检测超出固定长度后的数据。

【举例】

# 关闭应用层检测引擎检测固定长度数据流功能。

<Sysname> system-view

[Sysname] inspect stream-fixed-length disable

【相关命令】

·     inspect cpu-threshold disable

·     inspect stream-fixed-length

1.1.20  inspect tcp-reassemble enable

inspect tcp-reassemble enable命令用来开启TCP数据段重组功能。

undo inspect tcp-reassemble enable命令用来关闭TCP数据段重组功能。

【命令】

inspect tcp-reassemble enable

undo inspect tcp-reassemble enable

【缺省情况】

TCP数据段重组功能处于关闭状态。

【视图】

系统视图

【缺省用户角色】

network-admin

【使用指导】

大量的TCP乱序数据段极有可能会造成应用层检测引擎对此TCP数据流检测失败。例如应用层检测引擎需要检测TCP载荷中是否包含关键字“this is a secret”,由于数据段乱序,可能含有“a secret”的数据段先到达设备,含有“this is”的数据段后到达设备,这样就会造成应用层检测引擎对此TCP数据流检测失败。

为了提高应用层检测引擎对TCP数据流检测的准确率,可以在设备上开启TCP数据段重组功能。当接收到乱序的TCP数据段时,设备会将此数据段和来自于同一条数据流的后续数据段暂时保存至缓冲区,进行TCP数据段重组,完成数据段重组再送往后续流程处理。

若缓冲区中已缓存的数据段数目达到最大值(可以通过inspect tcp-reassemble max-segment命令来配置)时仍无法成功重组,则设备直接将已缓存的乱序数据段和此条数据流的所有后续TCP数据段送往后续流程处理,不再进行TCP重组。这样可以降低对设备转发性能的影响。

【举例】

# 开启TCP数据段重组功能。

<Sysname> system-view

[Sysname] inspect tcp-reassemble enable

【相关命令】

·     inspect tcp-reassemble max-segment

1.1.21  inspect tcp-reassemble max-segment

inspect tcp-reassemble max-segment命令用来配置TCP重组缓冲区可缓存的TCP数据段最大数目。

undo inspect tcp-reassemble max-segment命令用来恢复缺省情况。

【命令】

inspect tcp-reassemble max-segment max-number

undo inspect tcp-reassemble max-segment

【缺省情况】

TCP重组缓冲区可缓存的TCP数据段最大数目为10。

【视图】

系统视图

【缺省用户角色】

network-admin

【参数】

max-number:表示TCP重组缓冲区可缓存的TCP数据段最大数目,取值范围为10~50。

【使用指导】

在存在大量TCP乱序数据段的网络环境中,调高此参数,则可提高应用层检测引擎对TCP数据段检测的准确率,但是设备转发性能可能会下降。若调低此参数可避免因长时间缓存TCP数据段而造成设备转发性能下降,但是应用层检测引擎对TCP数据段检测的准确率会降低。请根据实际情况调整此参数。

本命令仅在开启TCP数据段重组功能后生效。

【举例】

# 配置TCP重组缓冲区中可缓存的TCP数据段最大数目为20。

<Sysname> system-view

[Sysname] inspect tcp-reassemble max-segment 20

【相关命令】

·     inspect tcp-reassemble enable

1.1.22  log

log命令用来配置记录报文日志的方式。

undo log命令用来取消指定的记录报文日志的方式。

【命令】

log { email | syslog }

undo log { email | syslog }

【缺省情况】

报文日志被输出到信息中心。

【视图】

应用层检测引擎的日志动作参数profile视图

【缺省用户角色】

network-admin

【参数】

email:表示将日志以邮件的方式发送到指定的收件人邮箱。

syslog:表示将日志输出到信息中心。

【举例】

# 在名称为log1的应用层检测引擎日志动作参数profile中,配置将生成的报文日志输出到信息中心。

<Sysname> system-view

[Sysname] inspect logging parameter-profile log1

[Sysname-inspect-logging-log1] log syslog

【相关命令】

·     inspect logging parameter-profile

1.1.23  log language

log language命令用来配置记录IPS日志使用的语言为中文。

undo log language命令用来恢复缺省情况。

【命令】

log language chinese

undo log language chinese

【缺省情况】

记录报文日志使用的语言为英文。

【视图】

应用层检测引擎的日志动作参数profile视图

【缺省用户角色】

network-admin

【使用指导】

执行本命令后,设备输出的日志中,仅IPS日志的威胁名称字段使用中文描述,其它日志信息仍然为英文。有关IPS日志的详情介绍,请参见“DPI深度安全命令参考”中的“IPS”。

【举例】

# 在名称为log1的应用层检测引擎日志动作参数profile中,配置记录IPS日志使用的语言为中文。

<Sysname> system-view

[Sysname] inspect logging parameter-profile log1

[Sysname-inspect-log-para-log1] log language chinese

【相关命令】

·     inspect logging parameter-profile

1.1.24  redirect-url

redirect-url命令用来配置重定向URL。

undo redirect-url命令用来恢复缺省情况。

【命令】

redirect-url url-string

undo redirect-url

【缺省情况】

未配置重定向URL。

【视图】

应用层检测引擎的重定向动作参数profile视图

【缺省用户角色】

network-admin

【参数】

url-string:表示重定向URL,为9~63个字符的字符串,区分大小写。该URL必须以http://或https://开头,例如http://www.baidu.com。

【使用指导】

当需要把匹配成功的报文重定向到某个Web界面时,可以通过执行此命令来指定重定向URL。

【举例】

# 配置重定向URL为http://www.abc.com/upload。

<Sysname> system-view

[Sysname] inspect redirect parameter-profile r1

[Sysname-inspect-redirect-r1] redirect-url http://www.abc.com/upload

【相关命令】

·     inspect redirect parameter-profile

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们