首先,检查并确保NAT ALG功能已开启。在系统视图下执行以下命令:
输入 ? 后,设备会列出所有支持的协议。如果输出中包含 sip 和 h323,说明设备已支持。你可以通过以下命令单独启用它们:
如果想全部启用,可以使用 nat alg all。
如果你的SIP服务器或H.323网关使用的是非标准端口(例如,SIP默认端口是5060,H.323默认是1720),防火墙可能无法自动识别这些流量。这时,你需要手动建立端口与协议的映射关系。
例如,如果你的SIP服务器使用UDP端口5061,可以这样配置:
如果你的H.323网关使用TCP端口1721,可以这样配置:
这样,防火墙就能正确识别并处理这些非标准端口的ALG流量了。
暂无评论
# SecPath F1000‑AI‑65 开启 SIP/H.323 ALG,视频会议单向不通排查
>
> 现象:**本端访问对端视频会议可以通;对端主动访问本端不通;ICMP ping 双向可以通**。典型 NAT 环境下 SIP/H.323 协议载荷里面携带内网 IP,回流报文路由异常,需要 NAT‑ALG 修改 SDP 报文中 IP / 端口信息。
> 设备:F1000‑AI‑65 Comware V7,**SIP、H.323 ALG 默认是全局开启**,部分版本被人为关闭会出现该故障H3C。
## 一、ALG 开启配置(CLI 命令行)
### 1、查看当前 ALG 状态
```
display nat alg
```
查看输出里`SIP`、`H323`状态;`Disabled`代表关闭,需要开启H3C。
### 2、开启 SIP、H.323 ALG(系统视图)
```
system‑view
#开启H323 ALG
alg h323
#开启SIP ALG
alg sip
#保存配置
save
```
>
> Web 界面路径:【网络】→【ALG】,勾选 **SIP、H323**,点击应用保存H3C。
>
> ⚠️注意:`alg`是**全局 NAT‑ALG**,只要设备存在 NAT(源 NAT、目的 DNAT)就会生效;不需要绑定接口、安全域。
## 二、该故障重点排查点(ping 通业务单向不通)
>
> ping 属于 ICMP,不受 ALG 影响,所以 ping 双向正常,但是 SIP/H323 媒体流 RTP 端口无法回来。
1. **本端视频会议服务器做了 DNAT 映射对外发布(最符合你的场景)**
- 安全策略:**必须放通双向 SIP (5060)、H.323 (1720) 以及 RTP 媒体端口范围**;仅放通访问方向,回包不行。
- DNAT 目的转换配置正确;同时确认源 NAT 配置。
- ALG 必须开启,ALG 会改写 SDP 载荷内的私网 IP 为公网 IP,对端才能把 RTP 媒体流发给防火墙公网地址。
2. ASPF 应用层检测(会话探测)
>
> ASPF 和 ALG 不是同一个功能。ALG 负责修改报文字段;ASPF 负责开放动态媒体端口。
```
#查看ASPF策略
display aspf policy
```
如果配置了 ASPF 策略,需要检测 h323、sip 协议:
```
aspf policy 1
detect h323
detect sip
```
>
> 如果没有自定义 ASPF 策略,默认全局状态即可,不需要额外配置。
3. 端口不是标准端口(非 5060/1720)
>
> ALG 默认只识别标准端口:SIP UDP/TCP 5060;H.323 TCP 1720。
> 视频会议如果使用自定义非标准端口,**原生 ALG 无法识别处理**,两种方案:
> ①视频服务器改为标准端口;
> ②在 NAT 策略中指定 SIP/H323 自定义端口,或者在服务器侧开启公网模式,SDP 直接填写公网 IP,绕过 ALG。
## 三、排错诊断命令
```
#查看NAT‑ALG统计计数,看是否处理SIP/H323报文
display nat alg statistics
#查看会话表,确认SIP/H323会话是否建立,RTP媒体流会话是否生成
display session table verbose | include sip
display session table verbose | include h323
#抓包:对比内网侧和外网侧SIP报文SDP字段IP是否被改写
debugging nat alg sip
debugging nat alg h323
```
>
> 外网侧报文 SDP 里面如果看到**内网私有 IP**,说明 ALG**没有生效**,没有完成载荷改写,就是故障根源。
## 四、特殊情况:开启 ALG 之后依旧单向不通
1. 对端设备(对方防火墙)SIP‑ALG 干扰,对方 ALG 改写报文异常,可以协调对端关闭 ALG;
2. 视频会议服务器本身 SDP 强制写死内网 IP,ALG 改写失效;服务器上直接配置对外的公网 IP;
3. 安全策略黑名单 / IPS 特征拦截 RTP 媒体 UDP 端口;关闭 IPS 测试。
## 五、最简故障处理顺序
1. `display nat alg`确认 sip、h323 ALG 是`Enabled`,关闭就执行`alg sip; alg h323`开启;
2. 检查 DNAT、源 NAT 配置;
3. 安全策略确认放通 SIP/H.323 + RTP 媒体 UDP 端口;
4. 抓包确认外网方向 SDP 字段 IP 被 ALG 改写为公网 IP;
5. 如非标准端口,改为标准端口,或者服务器填写公网 IP 绕过 ALG。
>
> 400 工单参考描述:F1000‑AI‑65,视频会议 SIP/H.323 业务,本端访问对端正常,对端访问本端单向不通,ping 双向正常,已核查安全策略,需要确认 ALG 处理 SDP 载荷情况。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论