Inleiding
Dit document beschrijft bekende beperkingen met Cisco Umbrella cloud-delivered firewall (CDFW)/SL VPN-tunnel.
Overzicht
Umbrella's cloud-delivered firewall (CDFW) biedt firewallservices zonder dat het nodig is om fysieke of virtuele apparaten op elke site te implementeren, onderhouden en upgraden. Umbrella's CDFW biedt ook zichtbaarheid en controle voor internetverkeer in alle filialen. Er zijn echter een paar bekende beperkingen met CDFW.
verklaring
- IPSEC-verkeer via CDFW-tunnel wordt niet ondersteund, maar wel SSL/TLS-tunnels via CDFW. SSL over IPSec wordt ondersteund in CDFW, maar Umbrella stuurt dat door naar SWG en het laat dat vallen. Umbrella is van plan om een functie te bouwen waarmee beheerders SWG kunnen omzeilen via het IP-adres van de bestemming.
- Elke tunnel is beperkt tot ongeveer 250 Mbps doorvoer per tunnel.
- IP-fragmentatie wordt niet ondersteund door CDFW.
- SWG PAC-bestand gebruiken met CDFW wordt niet ondersteund.
- Alleen TCP, UDP en ICMP worden ondersteund. Anderen zijn verdwenen.*
*traceroute in ICMP is niet volledig zichtbaar via de Umbrella-infrastructuur.
- NAT biedt geen ondersteuning voor pin-holing of inkomende (naar branch) poorten. Actieve FTP wordt dus niet ondersteund, alleen passieve FTP. Er is ook geen mogelijkheid om inkomende poorten statisch te openen.
- Slechts 1 kind SA wordt vandaag ondersteund.
- Path MTU Discovery (PMTUD) wordt niet ondersteund in de CDFW-tunnel.
- Pings kunnen worden verwijderd als meerdere apparaten naar dezelfde bestemming worden verzonden.