พารามิเตอร์เชิงลึกหลายตัวของ Sangfor Athena NGFW ไม่ได้แสดงอยู่บนหน้า Web UI แต่ปรับได้ผ่าน CLI เช่น ค่า session timeout ราย protocol, การตรวจจับแพ็กเก็ตผิดปกติ, ค่า TCP MSS, พอร์ต ALG และการจัดการ Elephant Flow บทความนี้รวบรวมการตั้งค่ากลุ่มนี้พร้อมบอกว่าแต่ละตัว “ใช้แก้ปัญหาอะไร” (อ้างอิงเฟิร์มแวร์เวอร์ชัน 8.0.107 — วิธีเข้าใช้งาน CLI ดูได้จากบทความ “การเข้าใช้งาน CLI บน Sangfor Athena NGFW”)
show ของแต่ละหมวด)
และหากไม่แน่ใจให้ปรึกษาทีม Sangfor Support ก่อน หลังแก้เสร็จอย่าลืม save-configuration ทุกครั้ง
- พอร์ตและความปลอดภัยของหน้า Web UI / SSH
- network-params: Session Timeout, Gratuitous ARP, IP Spoofing ฯลฯ
- พอร์ต ALG (FTP / SIP / H.323 / RTSP)
- security-params: การตรวจจับแพ็กเก็ตผิดปกติ
- TCP MSS: แก้ปัญหาเว็บ/แอปโหลดไม่ขึ้นบนลิงก์ VPN, PPPoE
- Elephant Flow: จัดการ traffic ก้อนใหญ่ที่ทำให้ CPU สูง
- สวิตช์อื่น ๆ ที่ควรรู้จัก
- ตรวจสอบค่าและบันทึก
- ดาวน์โหลดคู่มือฉบับเต็ม
พอร์ตและความปลอดภัยของหน้า Web UI / SSH
hostname(config)# https port 8443 <- เปลี่ยนพอร์ต HTTPS ของ Web UI hostname(config)# no https port <- คืนค่าพอร์ตเริ่มต้น hostname(config)# ssh port 22345 <- เปลี่ยนพอร์ต SSH hostname(config)# no ssh port <- คืนค่าพอร์ตเริ่มต้น
การตั้งค่าเพิ่มเติมของหน้า Web UI อยู่ในโหมดย่อย web-manager:
hostname(config)# web-manager hostname(config-web-manager)# timeout 10 <- idle timeout ของ session ผู้ดูแล hostname(config-web-manager)# max-login-failure 5 <- จำนวนครั้งล็อกอินผิดสูงสุด hostname(config-web-manager)# dynamic-verification-code enable <- เปิด captcha หน้า login hostname(config-web-manager)# devname FW-HQ-01 <- เปลี่ยนชื่ออุปกรณ์ (CLI prompt)
และสามารถตั้งข้อความเตือนก่อนเข้าระบบ (login banner) เพื่อตอบข้อกำหนด security compliance ได้:
hostname(config)# banner login web information "WARNING! Unauthorized use of the device is strictly prohibited." hostname(config)# banner login cli information "Authorized access only." hostname(config)# no banner login web <- ลบ banner
ตรวจสอบค่าปัจจุบัน: show web-manager, show https, show ssh, show banner
network-params: Session Timeout, Gratuitous ARP, IP Spoofing ฯลฯ
เข้าโหมดด้วย network-params จาก config mode — ตัวที่ใช้บ่อย:
hostname(config)# network-params hostname(config-network-params)# session aging-time tcp 1800 <- TCP session timeout (วินาที) hostname(config-network-params)# session aging-time udp 60 <- UDP session timeout hostname(config-network-params)# no session aging-time tcp <- คืนค่า default hostname(config-network-params)# gratuitous-arp enable <- ประกาศ ARP ตัวเองซ้ำเป็นระยะ hostname(config-network-params)# gratuitous-arp interval 30
| พารามิเตอร์ | ใช้เมื่อไหร่ |
|---|---|
session aging-time {tcp|udp|dns|icmp} |
แอปพลิเคชันที่เปิด connection ทิ้งไว้นาน ๆ โดนตัด session — อ่านรายละเอียดเรื่องนี้เพิ่มเติมได้ในบทความ Connection Timeout และ Persistent Connection บน Sangfor Athena NGFW |
gratuitous-arp |
หลังย้าย/สลับอุปกรณ์แล้วเครื่องข้างเคียงยังจำ MAC เก่า ทำให้เน็ตหายชั่วขณะ |
tcp-reset {enable|disable} |
กำหนดว่าเมื่อบล็อก traffic จะส่ง TCP Reset กลับหรือไม่ (ส่ง reset ทำให้ฝั่ง client รู้ตัวเร็ว ไม่ค้างรอ timeout) |
ip-spoofing-protection {enable|disable} |
เปิด/ปิดการป้องกัน IP spoofing |
traceroute-visible {enable|disable} |
กำหนดว่าอุปกรณ์จะปรากฏเป็น hop ใน traceroute หรือไม่ |
layer4-only {enable|disable} |
โหมด CPU optimization ทำงานเป็น Layer 4 firewall เท่านั้น (ปิดการวิเคราะห์ระดับแอป) — ใช้เฉพาะกรณีจำเป็นและเข้าใจผลกระทบด้าน security แล้วเท่านั้น |
pbr-support-application {enable|disable} |
เปิดให้ Policy-Based Route อ้างอิง application ได้ |
พอร์ต ALG (FTP / SIP / H.323 / RTSP)
ถ้าบริการอย่าง FTP, SIP (VoIP), H.323, RTSP ทำงานบนพอร์ตที่ไม่ใช่มาตรฐาน อุปกรณ์จะไม่รู้จัก
ทำให้ data channel ผ่าน NAT ไม่ได้ (เช่น FTP passive ต่อไม่ติด, โทรศัพท์ VoIP มีเสียงทางเดียว)
สามารถเพิ่มพอร์ตให้ ALG รู้จักได้ในโหมด network-params:
hostname(config)# network-params hostname(config-network-params)# alg ftp name TCP port 2121 <- เพิ่มพอร์ต FTP ALG hostname(config-network-params)# alg sip sipport name UDP port 5080 hostname(config-network-params)# alg sip disable <- ปิด SIP ALG (บาง PBX แนะนำให้ปิด) hostname(config-network-params)# no alg ftp name TCP port 2121 <- ลบพอร์ตที่เพิ่ม
ตรวจสอบค่าปัจจุบันด้วย show alg
security-params: การตรวจจับแพ็กเก็ตผิดปกติ
อุปกรณ์มีชุดตรวจสอบความถูกต้องของแพ็กเก็ต (abnormal packet detection) เช่น ตรวจ TTL, TCP timestamp (PAWS), หมายเลข sequence ของ RST, TCP flags, checksum, fragment ซ้อนทับ บางครั้งอุปกรณ์ปลายทางบางรุ่น/แอปพลิเคชันเก่าสร้างแพ็กเก็ตไม่ตรงมาตรฐานแล้วโดน drop ทำให้ “ใช้งานไม่ได้เป็นบางเครื่อง บางโปรแกรม” — สามารถเปิด/ปิดการตรวจรายข้อได้:
hostname(config)# security-params hostname(config-security-params)# abnormal-packets-detection enable hostname(config-security-params)# abnormal-packets-detection ttl-legal-detect disable hostname(config-security-params)# abnormal-packets-detection tcp-paws-detect disable hostname(config-security-params)# abnormal-packets-detection tcp-flag-check enable
ตัวเลือกที่ปรับได้: ttl-legal-detect, tcp-paws-detect, tcp-overlab-detect,
tcp-hand-shake-wave-detect, tcp-ack-unsent-detect, tcp-restseq-detect,
tcp-flag-check, tcp-check-sum-check
— ตรวจสอบสถานะทั้งหมดด้วย show security-params
TCP MSS: แก้ปัญหาเว็บ/แอปโหลดไม่ขึ้นบนลิงก์ VPN, PPPoE
อาการคลาสสิกของปัญหา MTU/MSS คือ “ping ได้ แต่เปิดเว็บไม่ขึ้น หรือโหลดค้างเฉพาะบางเว็บ/บางระบบ” มักเจอบนเส้นทางที่มี overhead เพิ่ม เช่น IPsec VPN หรือ PPPoE วิธีแก้คือบังคับลดค่า MSS ของ TCP บนอุปกรณ์:
hostname(config)# tcpmss-switch enable <- เปิดการทำงาน TCP MSS ทั้งระบบ hostname(config)# tcpmss VPN-Branch <- สร้าง rule ชื่อ VPN-Branch hostname(config-tcpmss-VPN-Branch)# mss 1350 <- กำหนดค่า MSS hostname(config-tcpmss-VPN-Branch)# src-ipgroup All hostname(config-tcpmss-VPN-Branch)# dst-ipgroup All hostname(config-tcpmss-VPN-Branch)# enable hostname(config-tcpmss-VPN-Branch)# exit hostname(config)# save-configuration
จำกัดขอบเขต rule ได้ทั้ง network object ต้นทาง/ปลายทาง (src-ipgroup / dst-ipgroup)
และพอร์ต (src-port / dst-port) — ตรวจสอบด้วย show tcpmss
หรือ show tcpmss name VPN-Branch และลบ rule ด้วย no tcpmss VPN-Branch
Elephant Flow: จัดการ traffic ก้อนใหญ่ที่ทำให้ CPU สูง
Elephant Flow คือ session เดี่ยวที่กิน bandwidth มหาศาลต่อเนื่อง (เช่น งาน backup, การ replicate storage, โอนไฟล์ก้อนใหญ่) ซึ่งอาจดึง CPU ของไฟร์วอลล์จนกระทบ traffic อื่น เฟิร์มแวร์ 8.0.107 มีกลไกตรวจจับและจัดการผ่าน CLI:
hostname(config)# elephant-flow detect enable hostname(config)# elephant-flow detect instantaneous-rate 1024 <- เกณฑ์อัตราชั่วขณะ (Mb/s) hostname(config)# elephant-flow detect total-rate 300 <- เกณฑ์ปริมาณรวม (Mb) hostname(config)# elephant-flow handle enable hostname(config)# elephant-flow handle cpu-usage 90 <- เริ่มจัดการเมื่อ CPU ถึง 90% hostname(config)# elephant-flow handle detect-count 10 hostname(config)# elephant-flow handle warn-enable <- เปิดการแจ้งเตือน
โหมดการจัดการเลือกได้: elephant-flow handle flow-bypass (ปล่อยผ่านโดยลดการตรวจ),
flow-throttling (จำกัดอัตรา), หรือ no-action (ตรวจจับอย่างเดียวไม่จัดการ)
— ดูสถานะด้วย show elephant-flow detect และ show elephant-flow handle
สวิตช์อื่น ๆ ที่ควรรู้จัก
| คำสั่ง | ทำอะไร |
|---|---|
tcp-syn-bit-check / no tcp-syn-bit-check
|
เปิด/ปิดการตรวจ SYN flag ของแพ็กเก็ตแรกใน session — เกี่ยวข้องกับเคส session เดิมค้างหลัง failover |
ipv4-ignore-df {enable|disable} |
บังคับ fragment แพ็กเก็ต IPv4 แม้ตั้ง DF bit — ใช้ประกอบการแก้ปัญหา MTU (คู่กับ TCP MSS) |
ipv6-frag {enable|disable} |
เช่นเดียวกันสำหรับ IPv6 |
nat-port-resource {enable|disable} |
โหมดการจอง source port สำหรับ NAT — เกี่ยวข้องกับเคสพอร์ต NAT ไม่พอ/พฤติกรรมการหมุนพอร์ต |
online-users block 192.168.1.1online-users unblock 192.168.1.1online-users logoff 192.168.1.1
|
บล็อก / ปลดบล็อก / บังคับ logout ผู้ใช้ที่ authenticate อยู่ แบบเจาะจงราย IP ได้ทันทีจาก CLI |
ตรวจสอบค่าและบันทึก
hostname# show network-params hostname# show security-params hostname# show tcpmss hostname# show elephant-flow detect hostname# show alg hostname# show differing-configuration <- ดูรายการที่แก้แล้วยังไม่บันทึก hostname# save-configuration <- บันทึกทุกครั้งหลังแก้เสร็จ
ดาวน์โหลดคู่มือฉบับเต็ม
บทความนี้คัดเฉพาะส่วนที่ใช้งานบ่อยมาสรุป หากต้องการรายละเอียดครบทุกคำสั่ง/ทุก endpoint สามารถดาวน์โหลดคู่มือทางการของ Sangfor ได้จาก Sangfor Community โดยตรง:
- Athena NGFW CLI Userguide (PDF) — คู่มือคำสั่ง CLI ฉบับเต็ม ครอบคลุมทุกคำสั่งพร้อมพารามิเตอร์และตัวอย่าง
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น