Introdução
Este documento descreve as limitações conhecidas com o firewall em nuvem Cisco Umbrella (CDFW)/túnel VPN SL.
Overview
O firewall fornecido em nuvem da Umbrella (CDFW) fornece serviços de firewall sem a necessidade de implantar, manter e atualizar dispositivos físicos ou virtuais em cada local. O CDFW da Umbrella também oferece visibilidade e controle para o tráfego da Internet em todas as filiais. No entanto, há algumas limitações conhecidas com o CDFW.
Explicação
- O tráfego IPSEC sobre túnel CDFW não é suportado, mas suporta túneis SSL/TLS sobre CDFW. SSL sobre IPSec é suportado no CDFW, no entanto, o Umbrella encaminha isso ao SWG e o descarta. O Umbrella está planejando criar um recurso que permita aos administradores contornar o SWG pelo endereço IP de destino.
- Cada túnel é limitado a um throughput de aproximadamente 250 Mbps por túnel.
- A fragmentação de IP não é suportada com o CDFW.
- Não há suporte para o uso do arquivo SWG PAC com CDFW.
- Somente TCP, UDP e ICMP são suportados. Outros são descartados.*
*O traceroute no ICMP não é totalmente visível através da infraestrutura Umbrella.
- O NAT não suporta o furo de pinos ou portas de entrada (em direção à filial). Assim, o FTP ativo não é suportado, apenas o FTP passivo. Também não há recurso para abrir portas de entrada estaticamente.
- Apenas 1 SA filho é suportado hoje.
- O Path MTU Discovery (PMTUD) não é suportado no túnel CDFW.
- Os pings podem ser descartados se vários dispositivos estiverem enviando para o mesmo destino.