ASA 5540은 3000 개의 동시 IPsec 연결을 지원합니까?


10

새로운 프로젝트의 일환으로 Cisco ASA 5540 방화벽에서 약 3000 개의 IPsec 연결을 종료해야합니다. 사양에 따르면이 플랫폼이 지원하는 최대 IPsec 피어는 5000이므로 문제가 없습니다.

문제는 모든 3000 원격 사이트가 한 번에 IPsec 연결을 설정하려고하면 어떻게됩니까? 예를 들어 업스트림 스위치가 죽는 경우. 한 번에 완료되지는 않지만 타이머에 따라 10 초 정도의 작은 창 내에있을 수 있습니다. ASA는 들어오는 모든 연결에 자원 현명하게 대처합니까? 일어날 수있는 최악의 상황은 무엇입니까?

위협 탐지 임계 값을 조정해야 할 수도 있습니다. ASA는 IPsec 연결을 종료하는 것 외에는 아무 것도하지 않습니다. NAT, 검사가 없습니다. LAN 측의 OSPF에 참여하며 모든 원격 사이트 네트워크가 요약됩니다.


어떤 대답이 도움이 되었습니까? 그렇다면 질문에 대한 답변이 계속 나오지 않도록 답변을 수락해야합니다. 또는 자신의 답변을 제공하고 수락 할 수 있습니다.
Ron Maupin

답변:


7

본사의 DC에는 이중 100Mbps 인터넷 게이트웨이 라우터 (WAN의 병목 현상)가 있습니다. 중단없이 한 번에 500-700 개의 사이트를 다시 연결하여 문제없이 풀 타임으로 2800 개의 위치를 ​​쉽게 유지할 수 있습니다. 스펙은 총 5000 개를 지원할 수 있다고 말하며, 올바른 메모리 + CPU 스펙뿐만 아니라 다른 것보다 더 많은 메모리를 주문해야합니다.

당신의 병목은 내 경험에서 WAN 연결이 될 것입니다.


라우터 나 Cisco ASA에서 사이트가 종료 되었습니까? 라우터가 ASA와 다르게 반응 할 수 있으며 소프트웨어가 다릅니다. 그리고 그것과 상관없이, 500-700 개의 사이트가 한 번에 모두 연결될 때 사용한 대역폭의 양을 알고 있습니까?
Stefan Radovanovici

2
Stefan-WAN Edge --- Checkpoint Firewall --- ASA 5540 SHA-AES-256, Solar Winds NPM에 따라 2 분 평균 10.9Mbps 수신 및 11.2Mbps 송신.
AjNetEng

훌륭한 정보입니다. 감사합니다. 3000 개 사이트에 대한 대역폭 급증을 추정 할 수 있습니다. 이 2 분 동안 ASA CPU 스파이크를 모니터링 했습니까?
Stefan Radovanovici

1

ASA는 들어오는 모든 연결을 문제없이 지원할 수 있습니다. 동시에 모든 것을 처리 할 수는 없지만 결국 모든 원격 장치가 연결되므로 시간이 걸립니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.