TCP 状态绕行
|
8.2(1)
|
引入了此功能。引入了以下命令:set connection advanced-options tcp-state-bypass。
|
所有协议的连接超时
|
8.2(2)
|
空闲超时已被更改为应用于所有协议,而不仅是 TCP 协议。
修改了以下命令:set connection timeout
|
使用备份静态路由的连接超时
|
8.2(5)/8.4(2)
|
当多个静态路由以不同的指标共存于一个网络时,ASA 将使用创建连接时指标最好的路由。如果有更好的路由变得可用,则此超时可让连接关闭,以便使用更好的路由重新建立连接。默认值为 0(连接永不超时)。要利用此功能,请将超时更改为新值。
修改了以下命令:timeout floating-conn。
|
可配置 PAT 转换超时
|
8.4(3)
|
如果 PAT 转换超时(默认为 30 秒后)且 ASA 使用该端口执行新的转换,因为以前的连接在上游设备中可能仍处于打开状态,有些上游路由器可能会拒绝该新连接。PAT 转换超时现在可配置为一个介于 30 秒到 5 分钟之间的值。
引入了以下命令:timeout pat-xlate。
此功能在 8.5(1) 或 8.6(1) 中不可用。
|
服务策略规则增加的最大连接数限制
|
9.0(1)
|
服务策略规则的最大连接数从 65535 增加至 2000000。
修改了以下命令:set connection conn-max、set connection embryonic-conn-max、set connection per-client-embryonic-max、set connection per-client-max。
|
半闭超时最小值减小至 30 秒
|
9.1(2)
|
全局超时和连接超时的半闭超时最小值从 5 分钟缩短至 30 秒,以提供更好的 DoS 保护。
修改了以下命令:set connection timeout half-closed、timeout half-closed。
|
路由融合的连接等待超时。
|
9.4(3)
9.6(2)
|
现在,您可以配置在连接使用的路由不再存在或不活动时,系统应保持连接的时间。如果路由在此抑制期间未变为活动状态,连接将被释放。您可以减小抑制计时器,使路由汇聚更快速地进行。但是,默认值 15 秒适合大多数网络,可以防止路由摆动。
添加了以下命令:timeout conn-holddown 。
|
SCTP 空闲超时和 SCTP 状态绕行
|
9.5(2)
|
您可以为 SCTP 连接设置空闲超时。另外,您还可以启用 SCTP 状态绕行,关闭某一类流量的 SCTP 状态检测。
添加或修改了以下命令:timeout sctp 、set connection advanced-options sctp-state-bypass 。
|
Firepower 9300 上 ASA 的数据流分流。
|
9.5(2.1)
|
您可以标识应从 ASA 中分流并直接在 NIC(在 Firepower 9300 上)中切换的流量。此功能可提升数据中心中的大数据流性能。
此功能要求具有 FXOS 1.1.3 版本。
添加或修改了以下命令:clear flow-offload 、flow-offload enable 、set-connection advanced-options flow-offload 、show conn detail 和 show flow-offload 。
|
Firepower 4100 系列 上 ASA 的数据流分流支持。
|
9.6(1)
|
您可以标识应从 ASA 中分流并直接在 Firepower 4100 系列 的 NIC 中切换的流量。
此功能需要 FXOS 1.1.4。
此功能没有新的命令或 ASDM 屏幕。
|
透明模式下组播连接的数据流分流支持。
|
9.6(2)
|
现在,您可以卸载将在透明模式 Firepower 4100 和 9300 系列设备的网络接口卡中直接切换的组播连接。组播卸载仅适用于有且只有两个接口的网桥组。
对于此功能,没有新的命令或 ASDM 菜单项。
|
TCP 选项处理方式的变化。
|
9.6(2)
|
现在,当配置 TCP 映射时,您可以在数据包的 TCP 报头中为 TCP MSS 和 MD5 选项指定操作。此外,对 MSS、timestamp、window-size 和 selective-ack 选项的默认处理已更改。以前,允许这些选项,即使报头中具有指定类型的多个选项也是如此。现在,默认情况下会丢弃包含指定类型的多个选项的数据包。例如,以前允许具有
2 个 timestamp 选项的数据包,而现在将丢弃该数据包。
您可以配置 TCP 映射,以针对 MD5、MSS、selective-ack、timestamp 和 window-size 允许同一类型的多个选项。对于 MD5 选项,以前的默认设置为清除该选项,而现在的默认设置是允许它。您还可以丢弃包含 MD5
选项的数据包。对于 MSS 选项,您可以在 TCP 映射中设置最大分段大小(每个流量类)。所有其他 TCP 选项的默认设置均保持不变:被清除。
修改了以下命令:timeout igp stale-route 。
|
内部网关协议的过时路由超时
|
9.7(1)
|
现在您可以配置超时,用于删除内部网关协议(如 OSPF)的陈旧路由。
添加了以下命令:timeout igp stale-route 。
|
ICMP 全局超时错误
|
9.8(1)
|
现在可以设置 ASA 在 接收 ICMP echo-reply 数据包后后、删除 ICMP 连接之前的空闲时间。如果禁用了此超时(默认),并且启用了 ICMP 检查,则 ASA 将在接收 echo-reply 后立即删除 ICMP 连接;因此将丢弃为该连接(现已关闭)生成的任何
ICMP 错误。此超时可以延迟删除 ICMP 连接,使您能够接收重要的 ICMP 错误。
添加了以下命令:timeout icmp-error
|
TCP 状态绕行的默认空闲超时
|
9.10(1)
|
TCP 状态绕行连接的默认空闲超时现在为 2 分钟,而不是 1 小时。
|
集群中的“死连接检测”(DCD) 支持的发起方和响应方信息。
|
9.13(1)
|
如果启用死连接检测(DCD),则可以使用该 show conn detail 命令获取有关发起人和响应方的信息。通过死连接检测,您可以保持非活动连接,并且 show conn 输出会告诉您终端的探测频率。此外,在集群中现在还支持 DCD。
新增/修改的命令:show conn (仅输出)
|
配置初期连接的最大分段大小 (MSS)。
|
9.16(1)
|
您可以配置服务策略,以在达到初期连接限制时为初期连接的 SYN-Cookie 设置服务器最大分段大小 (MSS)。这对于还设置初期连接最大值的服务策略非常重要。
新增的或更改的命令:set connection syn-cookie-mss 。
|
IPsec 流分流。
|
9.18(1)
|
在 Cisco Secure Firewall 3100上,默认情况下会分流 IPsec 流。初始设置 IPsec 站点间 VPN 或远程访问 VPN 安全关联 (SA) 后,IPsec 连接将被分流到设备中的现场可编程门阵列 (FPGA),这应该会提高设备性能。
添加了以下命令:clear flow-offload-ipsec 、flow-offload-ipsec 、show flow-offload-ipsec
|
DTLS 加密加速
|
9.22(1)
|
Cisco Secure Firewall 4200 和 3100 系列支持 DTLS 加密加速。硬件执行 DTLS 加密和解密,并提高 DTLS 加密和 DTLS 解密流量的吞吐量。硬件还会对出口加密数据包执行优化,以改善延迟。
新增/修改的命令: flow-offload-dtls 、flow-offload-dtls egress-optimization
|
Cisco Secure Firewall 3100/4200 默认启用流量分流
|
9.23(1)
|
流量分流现已默认启用。
添加/修改的命令:flow-offload enable 。
|
集群重定向:支持 Cisco Secure Firewall 4200 不对称集群流量的流分流
|
9.23(1)
|
对于不对称流,集群重定向允许转发节点将流量分流到硬件上。默认情况下启用此功能。
当现有流的流量被发送到不同节点时,该流量会通过集群控制链路重定向到所有者节点。由于不对称数据流会在集群控制链路上产生大量流量,因此由转发器分流这些数据流可提高性能。
添加/修改的命令:flow-offload cluster-redirect 、show conn 、show flow-offload flow 、show flow-offload flow protocol 、show flow-offload info 。
|
在分布式站点间 VPN 模式下,对 Cisco Secure Firewall 4200 上的集群控制链路上的流量进行 IPsec 流分流
|
9.23(1)
|
对于分布式站点间 VPN 模式中的不对称流量,IPsec 流分流现在可让流量所有者在硬件中解密通过集群控制链路转发的 IPsec 流量。此功能不可配置,启用 IPsec 流分流后始终可用。
添加/修改的命令:flow-offload-ipsec 、show crypto ipsec sa detail 。
|