• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

sdwan控制器需要映射哪些端口到外网上

  • 0关注
  • 0收藏,58浏览
粉丝:0人 关注:0人

问题描述:

请问下sdwan控制器需要映射哪些端口到外网上,控制器的3500、19443、4500这些都需要映射吗

3 个回答
粉丝:11人 关注:9人

 

暂无评论

粉丝:132人 关注:11人

 通常需要为控制器的北向虚地址配置以下关键的端口映射

  1. WebSocket注册:需要映射TCP 19443端口。该端口用于设备向控制器发起注册连接
  2. 设备配置备份和升级:需要映射TCP 35000端口
  3. CPE与RR(Route Reflector)间建立SSL连接:需要映射TCP 2004端口(端口支持自定义,缺省为2004)
  4. SD-WAN隧道封装:需要映射一系列UDP端口,包括缺省隧道端口UDP 4799,以及用于基于Group ID的隧道封装的端口UDP 12288、12289、12290、12291

 

暂无评论

粉丝:18人 关注:2人

一、先回答你的 3 个端口:19443、3500、4500 是否都要映射

  1. TCP 19443(必须外网映射)
    分支 CPE 设备注册、云管理认证南向通信端口,所有分支路由器出厂默认用 19443 和控制器建立加密长连接,NAT 场景必须把公网 TCP 19443 转发到控制器内网 19443。
  2. TCP 4500(必须外网映射,UDP 也要放行)
    SD-WAN 站点间 IPsec 隧道封装端口(ESP 封装 UDP4500),分支与总部建立加密业务隧道必备,TCP/UDP 4500 都要放开。
  3. 3500(分场景,非分支注册端口,按需映射)
    控制器内部微服务 / 北向 API / 页面后台交互端口,分支 CPE 不会主动访问 3500;仅当第三方系统对接控制器 API、运维内网穿透远程调试时才需要映射,纯分支上线、隧道组网不用对外暴露 3500。

二、完整需要对外 NAT 映射 / 防火墙放行端口清单

1. 分支设备注册、管理控制(必映射)

表格
端口协议作用是否外网映射
19443TCPCPE 设备注册、配置下发、心跳、零配置上线必须
22TCP运维 SSH 远程登录控制器后台按需(仅运维)
443TCP管理员外网登录控制器 Web 管理界面按需(外网运维)

2. SD-WAN 加密隧道、业务流量(必放行)

表格
端口协议作用是否外网映射
500UDPIKE 协商,IPsec 隧道密钥协商必须
4500UDP/TCPIPsec NAT-T 隧道封装,分支跨 NAT 建隧道必须

3. 辅助配套端口(按需映射,分支不访问)

  1. TCP 3500:控制器北向 API、微服务通信,第三方平台对接才开;
  2. UDP 123:NTP 时间同步,分支可走公网 NTP 服务器,不用映射控制器;
  3. TCP 161/162 SNMP:外网监控控制器设备时放行,纯 SD-WAN 业务无关。

三、NAT 端口映射部署规范(总部出口防火墙 / 路由器)

最小必要映射(仅保证分支正常注册 + 隧道打通)

  1. 公网 TCP 19443 → 控制器内网 IP:19443
  2. 公网 UDP 500 → 控制器内网 IP:500
  3. 公网 UDP 4500 → 控制器内网 IP:4500

额外可选映射(外网管理员登录 / 第三方对接)

  1. TCP 443:外网浏览器登录控制器 Web 页面
  2. TCP 22:外网 SSH 后台维护
  3. TCP 3500:第三方系统调用控制器 API 接口

四、安全部署建议

  1. 禁止全端口 DMZ 主机,只精准映射必要端口;
  2. 19443、500、4500 建议配置源地址限制,仅允许分支公网 IP 段访问;
  3. 3500、22 等管理类端口尽量不对外网暴露,内网 VPN 远程访问;
  4. 所有端口仅放行入站访问,出站不做限制。

五、极简总结

  1. 分支上线、隧道组网刚需:19443(TCP)、500(UDP)、4500(UDP) 必须映射外网;
  2. 3500 不用默认映射,仅第三方对接 API 时才开放;
  3. 443、22 仅外网运维登录控制器时按需添加映射。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明