MGCP ALG
MGCP(Media Gateway Control Protocol)는 VoIP 통신 시스템에서 사용되는 텍스트 기반 신호 및 통화 제어 통신 프로토콜입니다. MGCP는 여러 엔드포인트 간의 통화를 설정, 유지 및 종료하는 데 사용됩니다.
MGCP ALG 이해
미디어 게이트웨이 제어 프로토콜(MGCP)은 미디어 게이트웨이와 미디어 게이트웨이 컨트롤러(MGC) 간의 통화 설정 및 통화 제어에 사용되는 텍스트 기반 애플리케이션 레이어 프로토콜입니다.
프로토콜은 기본/클라이언트 통화 제어 아키텍처를 기반으로 합니다. MGC(통화 에이전트)는 통화 제어 인텔리전스를 유지하고 미디어 게이트웨이는 통화 에이전트의 명령을 수행합니다. 신호 패킷과 미디어 패킷 모두 UDP를 통해 전송됩니다. Junos OS는 경로 모드 및 네트워크 주소 변환(NAT) 모드에서 MGCP를 지원합니다.
MGCP ALG(애플리케이션 레이어 게이트웨이)는 다음 절차를 수행합니다.
-
VoIP(Voice-over-IP) 신호 전송 페이로드 검사를 수행합니다. 수신 VoIP 신호 패킷의 페이로드는 관련 RFC 및 독점 표준에 따라 완전히 검사됩니다. 모든 잘못된 형식의 패킷 공격은 ALG에 의해 차단됩니다.
-
MGCP 신호 전송 페이로드 검사를 수행합니다. 수신 MGCP 신호 패킷의 페이로드는 RFC 3435에 따라 완전히 검사됩니다. 모든 이상 패킷 공격은 ALG에 의해 차단됩니다.
-
상태 저장 처리를 제공합니다. 해당 VoIP 기반 상태 시스템이 호출되어 구문 분석된 정보를 처리합니다. 상태 외 또는 트랜잭션 외 패킷이 식별되고 적절하게 처리됩니다.
-
네트워크 주소 변환(NAT)을 수행합니다. 페이로드에 포함된 모든 IP 주소 및 포트 정보는 기존 라우팅 정보 및 네트워크 토폴로지를 기반으로 적절하게 변환된 다음 필요한 경우 변환된 IP 주소 및 포트 번호로 대체됩니다.
-
VoIP 트래픽의 핀홀을 관리합니다. VoIP 네트워크를 안전하게 유지하기 위해 미디어 또는 신호 전송에 사용되는 IP 주소 및 포트 정보는 ALG에 의해 식별되며, 필요한 핀홀은 통화 설정 중에 동적으로 생성되고 닫힙니다.
이 주제에는 다음 섹션이 포함됩니다.
MGCP 보안
MGCP ALG에는 다음과 같은 보안 기능이 포함되어 있습니다.
-
서비스 거부(DoS) 공격 보호. ALG는 UDP 패킷 수준, 트랜잭션 수준 및 호출 수준에서 스테이트풀 검사를 수행합니다. RFC 3435 메시지 형식, 트랜잭션 상태 및 호출 상태와 일치하는 MGCP 패킷이 처리됩니다. 다른 모든 메시지는 삭제됩니다.
-
게이트웨이와 게이트웨이 컨트롤러 간의 보안 정책 적용(신호 정책).
-
게이트웨이 간 보안 정책 시행(미디어 정책).
-
게이트웨이별 MGCP 메시지 플러딩 제어. 오작동하거나 해킹된 게이트웨이가 전체 VoIP 네트워크를 중단하지는 않습니다. 게이트웨이별 플러딩 제어와 결합하면 영향을 받는 게이트웨이 내에 손상이 억제됩니다.
-
게이트웨이별 MGCP 연결 플러딩 제어.
-
시스템 장애 발생 시 진행 중인 통화를 포함하여 통화가 대기 방화벽으로 전환되는 경우 원활한 전환/페일오버가 가능합니다.
MGCP의 엔터티
MGCP에는 네 가지 기본 엔터티가 있습니다.
엔드포인트
미디어 게이트웨이는 엔드포인트의 집합입니다. 엔드포인트는 아날로그 회선, 트렁크 또는 기타 액세스 포인트일 수 있습니다. 엔드포인트에는 다음 요소가 포함됩니다.
local-endpoint-name@domain-name
다음 예는 몇 가지 유효한 엔드포인트 ID입니다.
group1/Trk8@example.net group2/Trk1/*@[192.168.10.8] (wild-carding) $@example.net (any endpoint within the media gateway) *@example.net (all endpoints within the media gateway)
연결
통화 설정 중에 MG에 의해 각 엔드포인트에서 연결이 생성됩니다. 일반적인 VoIP 통화에는 두 개의 연결이 포함됩니다. 예를 들어 3자 통화나 전화 회의와 같은 복잡한 통화에는 더 많은 연결이 필요할 수 있습니다. MGC는 미디어 게이트웨이에 연결을 생성, 수정, 삭제 및 감사하도록 지시할 수 있습니다.
연결은 연결 생성 요청을 받을 때 MG가 생성하는 연결 ID로 식별됩니다. 연결 ID는 16진수 문자열로 표시되며 최대 길이는 32자입니다.
전화
통화는 새 통화를 설정할 때 MGC에서 생성하는 통화 ID로 식별됩니다. 통화 ID는 최대 길이가 32자인 16진수 문자열입니다. 통화 ID는 MGC 내에서 고유합니다. 두 개 이상의 연결이 동일한 통화에 속하는 경우 동일한 통화 ID를 가질 수 있습니다.
상담원 호출
하나 이상의 통화 에이전트(미디어 게이트웨이 컨트롤러라고도 함)가 MGCP에서 지원되어 VoIP 네트워크의 안정성을 향상시킵니다. 다음은 통화 에이전트 이름의 두 가지 예입니다.
CallAgent@voipCA.example.com voipCA.example.com
DNS(Domain Name System)의 하나의 도메인 이름 아래에 여러 네트워크 주소가 연결될 수 있습니다. DNS 쿼리/응답 데이터의 TTL(Time to Live)을 추적하고 다른 대체 네트워크 주소를 사용하여 재전송을 구현함으로써 MGCP에서 전환 및 페일오버가 달성됩니다.
MGCP에서 알림 엔터티의 개념은 필수적입니다. 엔드포인트에 대해 알림된 엔터티는 현재 해당 엔드포인트를 제어하는 호출 에이전트입니다. 엔드포인트는 모든 MGCP 명령을 알림된 엔터티로 보내야 합니다. 그러나 다른 호출 에이전트가 이 엔드포인트에 MGCP 명령을 보낼 수 있습니다.
알림된 엔티티는 시작 시 프로비저닝된 값으로 설정되지만 MGCP 메시지에 포함된 매개 변수를 사용하여 NotifiedEntity 호출 에이전트가 변경할 수 있습니다. 엔드포인트에 대해 통지된 엔터티가 비어 있거나 명시적으로 설정되지 않은 경우, 해당 값은 기본적으로 해당 엔드포인트에 대해 수신된 마지막으로 성공한 비감사 MGCP 명령의 소스 주소로 설정됩니다.
MGCP 명령
MGCP 프로토콜은 엔드포인트 및 연결을 제어하기 위한 9개의 명령을 정의합니다. 모든 명령은 명령 헤더로 구성되며, 선택적으로 SDP(Session Description Protocol) 정보가 뒤따릅니다. 명령 헤더에는 다음과 같은 요소가 있습니다.
-
명령줄: 명령 동사 + 트랜잭션 ID + endpointId + MGCP 버전
-
매개변수 이름 뒤에 매개변수 값이 오는 0개 이상의 매개변수 줄.
표 1 에는 지원되는 MGCP 명령이 나열되어 있으며 각 명령에 대한 설명, 명령 구문 및 예가 포함되어 있습니다. 명령 구문에 대한 전체 설명은 RFC 2234를 참조하십시오.
|
명령 |
설명 |
명령 구문 |
예문 |
|---|---|---|---|
|
EPCF |
EndpointConfiguration—호출 에이전트가 엔드포인트의 라인 측에서 예상하는 코딩 특성(a-law 또는 mu-law)을 게이트웨이에 알리기 위해 사용합니다. |
|
|
|
CRCX |
CreateConnection—호출 에이전트가 게이트웨이에 게이트웨이 내부 연결 및 엔드포인트를 생성하도록 지시하는 데 사용됩니다. |
|
|
|
MDCX |
ModifyConnection - 호출 에이전트가 게이트웨이에 기존 연결의 매개 변수를 변경하도록 지시하는 데 사용합니다. |
|
|
|
DLCX |
DeleteConnection—통화 에이전트가 게이트웨이에 기존 연결을 삭제하도록 지시하는 데 사용됩니다. 게이트웨이에서 DeleteConnection을 사용하여 더 이상 유지할 수 없는 연결을 해제할 수도 있습니다. |
|
예 1: MGC -> MG
예 2: MG -> MGC
|
|
RQNT |
NotificationRequest 명령 - 호출 에이전트가 MG에 특정 엔드포인트에 대한 특정 이벤트 또는 신호를 모니터링하도록 지시하는 데 사용합니다. |
|
|
|
NTFY |
알림 - 요청된 이벤트 또는 신호가 발생할 때 호출 에이전트에게 알리기 위해 게이트웨이에서 사용됩니다. |
|
|
|
AUEP |
AuditEndpoint—통화 에이전트가 엔드포인트의 상태를 감사하는 데 사용합니다. |
|
예 1:
예 2:
|
|
AUCX |
AuditConnection—통화 에이전트가 연결에 적용된 매개 변수를 수집하는 데 사용합니다. |
|
|
|
RSIP |
RestareInProgress - 하나 이상의 엔드포인트가 서비스 중단되거나 다시 서비스 중임을 호출 에이전트에게 알리기 위해 게이트웨이에서 사용됩니다. |
|
|
MGCP 응답 코드
성공 여부에 관계없이 호출 에이전트 또는 게이트웨이에서 보낸 모든 명령에는 응답 코드가 필요합니다. 응답 코드는 응답 메시지의 헤더에 있으며 선택적으로 세션 설명 정보가 뒤따릅니다.
응답 헤더는 응답 행과 0개 이상의 매개변수 행으로 구성되며, 각 행에는 매개변수 이름 문자 뒤에 해당 값이 포함됩니다. 응답 헤더는 3자리 응답 코드, 트랜잭션 ID 및 선택적으로 해설로 구성됩니다. 다음 응답 메시지의 응답 헤더는 응답 코드 200(성공적인 완료)과 ID 1204 및 comment:OK를 표시합니다.
200 1204 OK I: FDE234C8 v=0 o=- 25678 753849 IN IP4 128.96.41.1 s=- c=IN IP4 128.96.41.1 t=0 0 m=audio 3456 RTP/AVP 96 a=rtpmap:96 G726-32/8000
응답 코드 범위는 다음과 같이 정의됩니다.
-
000 — 099는 응답 승인을 나타냅니다.
-
100 — 199—잠정 응답을 나타냅니다.
-
200 — 299는 성공적인 완료(최종 응답)를 나타냅니다.
-
400 — 499는 일시적인 오류(최종 응답)를 나타냅니다.
-
500 — 599는 영구적인 오류(최종 응답)를 나타냅니다.
응답 코드에 대한 자세한 내용은 RFC 3661을 참조하십시오.
명령에 대한 응답은 현재 알림된 엔터티가 아닌 명령의 소스 주소로 전송됩니다. 미디어 게이트웨이는 다양한 네트워크 주소에서 동시에 MGCP 명령을 수신하고 해당 네트워크 주소로 응답을 다시 보낼 수 있습니다. 그러나 모든 MGCP 명령을 현재 알림된 엔터티로 보냅니다.
MGCP ALG 구성 개요
미디어 게이트웨이 제어 프로토콜(MGCP ALG)은 디바이스에서 기본적으로 활성화되어 있으며, 활성화하기 위한 조치가 필요하지 않습니다. 그러나 다음 지침을 사용하여 MGCP ALG 작업을 미세 조정하도록 선택할 수 있습니다.
-
통화가 제대로 종료되지 않을 때 대역폭을 확보합니다. 예: MGCP ALG 통화 기간 설정을 참조하십시오.
-
미디어 트래픽 없이 통화가 활성 상태를 유지할 수 있는 기간을 제어합니다. 예: MGCP ALG 비활성 미디어 시간 초과 설정을 참조하십시오.
-
시간 초과 시 신호 트래픽을 추적하고 삭제합니다. 예: MGCP ALG 트랜잭션 시간 초과 설정을 참조하십시오.
-
서비스 거부(DoS) 플러드 공격으로부터 미디어 게이트웨이를 보호합니다. 예: MGCP ALG DoS 공격 보호 구성을 참조하십시오.
-
세션이 네트워크 주소 변환(NAT) 모드 및 경로 모드에 있을 때 알 수 없는 메시지가 통과하도록 활성화합니다. 예: 알 수 없는 MGCP ALG 메시지 유형 허용을 참조하십시오.
예: MGCP ALG를 사용하여 가입자 홈에서 미디어 게이트웨이 구성
이 예는 MGCP ALG를 사용하여 가입자 홈에서 미디어 게이트웨이를 구성하는 방법을 보여줍니다.
요구 사항
시작하기 전에:
-
영역을 구성합니다. 예: 보안 영역 생성을 참조하십시오.
-
주소 및 인터페이스를 구성합니다. 예: 주소록 및 주소 집합 구성을 참조하십시오.
-
보안 정책을 구성합니다. 보안 정책 구성 개요를 참조하십시오.
개요
케이블 서비스 프로바이더가 가정용 가입자에게 MGCP 서비스를 제공할 때, 주니퍼 네트웍스 디바이스와 통화 에이전트를 구내에서 찾아 각 가입자의 집에 셋톱박스를 설치합니다. 셋톱박스는 주거지의 관문 역할을 합니다.
영역(고객의 경우 external_가입자, 서비스 프로바이더의 경우 internal_ca)을 생성한 후에는 주소, 인터페이스, 마지막으로 정책을 구성하여 엔드포인트 간 신호를 허용합니다. 게이트웨이는 종종 서로 다른 영역에 상주하므로 미디어 트래픽에 대한 정책이 필요하지만 이 예에서는 두 게이트웨이가 모두 동일한 서브넷에 있습니다. 또한 게이트웨이 간의 RTP 트래픽은 디바이스를 통과하지 않기 때문에 미디어에 대한 정책이 필요하지 않습니다. 그림 1을 참조하십시오.
의 미디어 게이트웨이
구성
절차
CLI 빠른 구성
예의 이 섹션을 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일에 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성과 일치시키는 데 필요한 세부 사항을 변경하고, 계층 수준에서 [edit] 명령을 복사하여 CLI에 붙여 넣은 다음, 구성 모드에서 들어갑니다 commit .
set security zones security-zone external-subscriber host-inbound-traffic system-services all set security zones security-zone external-subscriber host-inbound-traffic protocols all set security zones security-zone internal-ca host-inbound-traffic system-services all set security zones security-zone internal-ca host-inbound-traffic protocols all set interfaces ge-0/0/1 unit 0 family inet address 2.2.2.1/24 set interfaces ge-0/0/0 unit 0 family inet set security zones security-zone external-subscriber interfaces ge-0/0/0 set security zones security-zone internal-ca interfaces ge-0/0/1 set security address-book book1 address ca-agent 110.1.1.101/32 set security address-book book1 attach zone internal-ca set security address-book book2 address subscriber-subnet 2.2.2.1/24 set security address-book book2 attach zone external-subscriber set security policies from-zone internal-ca to-zone external-subscriber policy ca-to-subscribers match source-address ca-agent-1 set security policies from-zone internal-ca to-zone external-subscriber policy ca-to-subscribers match destination-address subscriber-subnet set security policies from-zone internal-ca to-zone external-subscriber policy ca-to-subscribers match application junos-mgcp set security policies from-zone internal-ca to-zone external-subscriber policy ca-to-subscribers then permit set security policies from-zone external-subscriber to-zone internal-ca policy subscriber-to-ca match source-address subscriber-subnet set security policies from-zone external-subscriber to-zone internal-ca policy subscriber-to-ca match destination-address ca-agent-1 set security policies from-zone external-subscriber to-zone internal-ca policy subscriber-to-ca match application junos-mgcp set security policies from-zone external-subscriber to-zone internal-ca policy subscriber-to-ca then permit set security policies from-zone internal-ca to-zone internal-ca policy intra-ca then permit set security policies from-zone external-subscriber to-zone external-subscriber policy intra-subscriber match destination-address any
단계별 절차
다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다. 자세한 내용은 CLI 사용자 가이드의 구성 모드에서 CLI 편집기 사용을 참조하십시오.
MGCP ALG를 사용하여 가입자 홈에서 미디어 게이트웨이를 구성하려면
-
고객과 서비스 프로바이더를 위한 보안 영역을 생성합니다.
[edit security zones security-zone external-subscriber] user@host# set host-inbound-traffic system-services all user@host# set host-inbound-traffic protocols all [edit security zones security-zone internal-ca] user@host# set host-inbound-traffic system-services all user@host# set host-inbound-traffic protocols all
-
영역에 대한 인터페이스를 구성합니다.
[edit] user@host# edit security zones security-zone external-subscriber interfaces ge-0/0/0 user@host# set interfaces ge-0/0/0 unit 0 family inet user@host# set security zones security-zone internal-ca interfaces ge-0/0/1 user@host# set interfaces ge-0/0/1 unit 0 family inet address 2.2.2.1/24
-
주소록을 구성하고 영역을 연결합니다.
[edit security address-book book1] user@host# set address ca-agent 110.1.1.101/32 user@host# set attach zone internal-ca
[edit security address-book book2] user@host# set address subscriber-subnet 2.2.2.1/24 user@host# set attach zone external-subscriber
-
내부 영역에서 외부 영역으로 트래픽에 대한 정책을 구성합니다.
[edit security policies from-zone internal-ca to-zone external-subscriber policy ca-to-subscribers] user@host# edit match source-address ca-agent-1 user@host# set match destination-address subscriber-subnet user@host# set match application junos-mgcp user@host# set then permit
-
외부 영역에서 내부 영역으로 트래픽에 대한 정책을 구성합니다.
[edit security policies from-zone external-subscriber to-zone internal-ca policy subscriber-to-ca] user@host# edit match source-address subscriber-subnet user@host# set match destination-address ca-agent-1 user@host# set match application junos-mgcp user@host# set then permit
-
두 내부 영역 간의 트래픽에 대한 정책을 구성합니다.
[edit security policies from-zone internal-ca to-zone internal-ca policy intra-ca] user@host# edit match source-address any user@host# set match destination-address any user@host# set match application any user@host# set then permit
-
두 외부 영역 간의 트래픽에 대한 정책을 구성합니다.
[edit security policies from-zone external-subscriber to-zone external-subscriber policy intra-subscriber] user@host# edit match source-address any user@host# set match destination-address any user@host# set match application any user@host# set then permit
결과
구성 모드에서 명령을 입력하여 구성을 확인합니다. show security policies 출력에 의도한 구성이 표시되지 않으면 이 예의 구성 지침을 반복하여 수정합니다.
from-zone internal-ca to-zone external-subscriber {
policy ca-to-subscribers {
match {
source-address ca-agent-1;
destination-address subscriber-subnet;
application junos-mgcp;
}
then {
permit;
}
}
}
from-zone external-subscriber to-zone internal-ca {
policy subscriber-to-ca {
match {
source-address subscriber-subnet;
destination-address ca-agent-1;
application junos-mgcp;
}
then {
permit;
}
}
}
from-zone internal-ca to-zone internal-ca {
policy intra-ca {
match {
ssource-address any;
destination-address any;
application any;
}
then {
permit;
}
}
}
from-zone external-subscriber to-zone external-subscriber {
policy intra-subscriber {
match {
source-address any;
destination-address any;
application any;
}
then {
permit;
}
}
}
디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .
검증
구성이 제대로 작동하는지 확인하려면 다음 작업을 수행하십시오.
MGCP ALG 확인
목적
MGCP ALG 확인 옵션을 확인합니다.
작업
운영 모드에서 명령을 입력합니다.show security alg mgcp ?
user@host> show security alg mgcp ? Possible completions: calls Show MGCP calls counters Show MGCP counters endpoints Show MGCP endpoints
의미
출력에는 모든 MGCP 검증 매개 변수 목록이 표시됩니다. 다음 정보를 확인합니다.
-
모든 MGCP 통화
-
모든 MGCP 호출에 대한 카운터
-
모든 MGCP 엔드포인트에 대한 정보
MGCP ALG 호출 확인
목적
활성 MGCP 통화에 대한 정보를 확인합니다.
작업
운영 모드에서 명령을 입력합니다.show security alg mgcp calls
user@host> show security alg mgcp calls
Endpoint@GW Zone Call ID RM Group
d001@101.50.10.1 Trust 10d55b81140e0f76 512
Connection Id> 0
Local SDP> o: 101.50.10.1 x_o: 101.50.10.1
c: 101.50.10.1/32206 x_c: 101.50.10.1/32206
Remote SDP> c: 3.3.3.5/16928 x_c: 3.3.3.5/16928
Endpoint@GW Zone Call ID RM Group
d001@3.3.3.5 Untrust 3a104e9b41a7c4c9 511
Connection Id> 0
Local SDP> o: 3.3.3.5 x_o: 3.3.3.5
c: 3.3.3.5/16928 x_c: 3.3.3.5/16928
Remote SDP> c: 101.50.10.1/32206 x_c: 101.50.10.1/32206
의미
출력에는 모든 MGCP 호출에 대한 정보가 표시됩니다. 다음 정보를 확인합니다.
-
엔드포인트
-
영역
-
통화 식별자
-
Resource Manager 그룹
MGCP ALG 엔드포인트 확인
목적
MGCP 엔드포인트에 대한 정보를 확인합니다.
작업
운영 모드에서 명령을 입력합니다.show security alg mgcp endpoints
user@host> show security alg mgcp endpoints Gateway: 101.50.10.1 Zone: Trust IP: 101.50.10.1 -> 101.50.10.1 Endpoint Trans # Call # Notified Entity d001 1 1 0.0.0.0/0->0.0.0.0/0 Gateway: 3.3.3.5 Zone: Untrust IP: 3.3.3.5 -> 3.3.3.5 Endpoint Trans # Call # Notified Entity d001 1 1 0.0.0.0/0->0.0.0.0/0
의미
출력에는 모든 MGCP 엔드포인트에 대한 정보가 표시됩니다. 다음 정보를 확인합니다.
-
두 엔드포인트의 게이트웨이 IP 주소 및 영역
-
각 게이트웨이에 대한 엔드포인트 식별자, 트랜잭션 번호, 호출 번호 및 통지 엔터티
MGCP ALG 카운터 확인
목적
MGCP 카운터에 대한 정보를 확인합니다.
작업
운영 모드에서 명령을 입력합니다.show security alg mgcp counters
user@host> show security alg mgcp counters MGCP counters summary: Packets received :284 Packets dropped :0 Message received :284 Number of connections :4 Number of active connections :3 Number of calls :4 Number of active calls :3 Number of transactions :121 Number of active transactions:52 Number of re-transmission :68 MGCP Error Counters: Unknown-method :0 Decoding error :0 Transaction error :0 Call error :0 Connection error :0 Connection flood drop :0 Message flood drop :0 IP resolve error :0 NAT error :0 Resource manager error :0 MGCP Packet Counters: CRCX :4 MDCX :9 DLCX :2 AUEP :1 AUCX :0 NTFY :43 RSIP :79 EPCF :0 RQNT :51 000-199 :0 200-299 :95 300-999 :0
의미
출력에는 모든 MGCP 카운터에 대한 정보가 표시됩니다. 다음 정보를 확인합니다.
-
MGCP 카운터 요약
-
MGCP 오류 카운터
-
MGCP 패킷 카운터
예: MGCP ALG 및 NAT를 사용하여 3구역 ISP 호스팅 서비스 구성
이 예는 MGCP ALG 및 NAT를 사용하여 3구역 구성을 구성하는 방법을 보여줍니다.
요구 사항
시작하기 전에 MGCP ALG의 네트워크 주소 변환(NAT) 지원을 이해하십시오. MGCP ALG 이해를 참조하십시오.
개요
일반적으로 3구역 구성은 한 지리적 위치에 있는 ISP가 서로 다른 지리적 위치에 있는 두 네트워크에 서비스를 제공할 때 사용됩니다.
이 예( 그림 2 참조)에서는 미국 서부 해안에 위치한 ISP가 아시아와 샌프란시스코의 별도 네트워크에 있는 고객에게 MGCP 서비스를 제공합니다. 아시아 고객은 asia-3 영역에 있으며 asia-gw 게이트웨이의 지원을 받습니다. 샌프란시스코 고객은 SF-2 영역에 있으며 SF-GW 게이트웨이의 지원을 받습니다. 통화 에이전트 west-ca가 DMZ에 있습니다. 게이트웨이와 호출 에이전트는 해당 IP 주소, 인터페이스 및 영역을 보여주는 표 2에 나열되어 있습니다.
이 예에서는 게이트웨이 및 호출 에이전트에 대한 영역을 생성하고 주소를 설정한 후 영역을 인터페이스에 연결한 다음, sf-2 영역의 IP 전화에서 asia-3 영역의 전화기로의 통신을 위해 호출 에이전트 및 소스 NAT에 정적 NAT를 구성합니다. 또한 통신을 허용하도록 영역 간에 정책을 구성합니다.
토폴로지
그림 2 는 3구역의 ISP 호스팅 서비스를 보여줍니다.
|
게이트웨이 |
IP 주소 |
인터페이스 |
영역 |
|---|---|---|---|
|
SF-GW |
192.168.3.201 |
ge-0/0/0 |
SF-2 |
|
아시아-GW |
3.3.3.101 |
ge-0/0/1 |
아시아-3 |
|
웨스트-캘리포니아 |
10.1.1.101 |
ge-0/0/2 |
DMZ |
구성
절차
CLI 빠른 구성
예의 이 섹션을 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일에 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성과 일치시키는 데 필요한 세부 사항을 변경하고, 계층 수준에서 [edit] 명령을 복사하여 CLI에 붙여 넣은 다음, 구성 모드에서 들어갑니다 commit .
set interfaces ge-0/0/0 unit 0 family inet address 192.168.3.10/24 >set interfaces ge-0/0/1 unit 0 family inet address 3.3.3.10/24 >set interfaces ge-0/0/2 unit 0 family inet address 10.1.1.2/24 >set security zones security-zone sf-2 interfaces ge-0/0/0.0 >set security zones security-zone asia-3 interfaces ge-0/0/1.0 >set security zones security-zone dmz interfaces ge-0/0/2.0 >set security address-book book1 address sf-gw 192.168.3.201/32 >set security address-book book1 attach zone sf-2 >set security address-book book2 address asia-gw 3.3.3.101/32 >set security address-book book2 attach zone asia-3 >set security address-book book3 address west-ca 10.1.1.101/32 >set security address-book book3 attach zone dmz >set security nat source pool ip-phone-pool address 3.3.3.20/32 >set security nat source rule-set phones from zone sf-2 >set security nat source rule-set phones to zone asia-3 >set security nat source rule-set phones rule phone1 match source-address 192.168.3.10/32 >set security nat source rule-set phones rule phone1 match destination 3.3.3.101/32 >set security nat source rule-set phones rule phone1 then source-nat pool ip-phone-pool >set security nat static rule-set to-callagent from zone asia-3 >set security nat static rule-set to-callagent rule phone1 match destination-address 3.3.3.101/32 >set security nat static rule-set to-callagent rule phone1 then static-nat prefix 10.1.1.101/32 >set security nat proxy-arp interface ge-0/0/1.0 address 3.3.3.101/32 >set security nat proxy-arp interface ge-0/0/1.0 address 3.3.3.20/32 >set security policies from-zone dmz to-zone asia-3 policy pol-dmz-to-asia-3 match source-address west-ca >set security policies from-zone dmz to-zone asia-3 policy pol-dmz-to-asia-3 match destination-address asia-gw >set security policies from-zone dmz to-zone asia-3 policy pol-dmz-to-asia-3 match application junos-mgcp >set security policies from-zone dmz to-zone asia-3 policy pol-dmz-to-asia-3 then permit >set security policies from-zone asia-3 to-zone dmz policy pol-asia-3-to-dmz match source-address asia-gw >set security policies from-zone asia-3 to-zone dmz policy pol-asia-3-to-dmz match destination-address west-ca >set security policies from-zone asia-3 to-zone dmz policy pol-asia-3-to-dmz match application junos-mgcp >set security policies from-zone asia-3 to-zone dmz policy pol-asia-3-to-dmz then permit >set security policies from-zone sf-2 to-zone dmz policy pol-sf-2-to-dmz match source-address sf-gw >set security policies from-zone sf-2 to-zone dmz policy pol-sf-2-to-dmz match destination-address west-ca >set security policies from-zone sf-2 to-zone dmz policy pol-sf-2-to-dmz match application junos-mgcp >set security policies from-zone sf-2 to-zone dmz policy pol-sf-2-to-dmz then permit >set security policies from-zone dmz to-zone sf-2 policy pol-dmz-to-sf-2 match source-address west-ca >set security policies from-zone dmz to-zone sf-2 policy pol-dmz-to-sf-2 match destination-address sf-gw >set security policies from-zone dmz to-zone sf-2 policy pol-dmz-to-sf-2 match application junos-mgcp >set security policies from-zone dmz to-zone sf-2 policy pol-dmz-to-sf-2 then permit >set security policies from-zone sf-2 to-zone asia-3 policy pol-sf-2-to-asia-3 match source-address sf-gw >set security policies from-zone sf-2 to-zone asia-3 policy pol-sf-2-to-asia-3 match destination-address asia-gw >set security policies from-zone sf-2 to-zone asia-3 policy pol-sf-2-to-asia-3 match application junos-mgcp >set security policies from-zone sf-2 to-zone asia-3 policy pol-sf-2-to-asia-3 then permit >set security policies from-zone asia-3 to-zone sf-2 policy pol-asia-3-to-sf-2 match source-address asia-gw >set security policies from-zone asia-3 to-zone sf-2 policy pol-asia-3-to-sf-2 match destination sf-gw >set security policies from-zone asia-3 to-zone sf-2 policy pol-asia-3-to-sf-2 match application junos-mgcp >set security policies from-zone asia-3 to-zone sf-2 policy pol-asia-3-to-sf-2 then permit >set security policies from-zone sf-2 to-zone sf-2 policy pol-intra-sf-2 match source-address any >set security policies from-zone sf-2 to-zone sf-2 policy pol-intra-sf-2 match destination-address any >set security policies from-zone sf-2 to-zone sf-2 policy pol-intra-sf-2 match application any > set security policies from-zone sf-2 to-zone sf-2 policy pol-intra-sf-2 then permit >set security policies from-zone asia-3 to-zone asia-3 policy pol-intra-asia-3 match source-address any >set security policies from-zone asia-3 to-zone asia-3 policy pol-intra-asia-3 match destination-address any >set security policies from-zone asia-3 to-zone asia-3 policy pol-intra-asia-3 match application any >set security policies from-zone asia-3 to-zone asia-3 policy pol-intra-asia-3 then permit
단계별 절차
다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다. 자세한 내용은 CLI 사용자 가이드의 구성 모드에서 CLI 편집기 사용을 참조하십시오.
MGCP ALG 및 NAT를 사용하여 3구역 구성을 구성하려면 다음을 수행합니다.
-
인터페이스를 구성합니다.
[edit] user@host# set interfaces ge-0/0/0 unit 0 family inet address 192.168.3.10/24 user@host# set interfaces ge-0/0/1 unit 0 family inet address 3.3.3.10/24 user@host# set interfaces ge-0/0/2 unit 0 family inet address 10.1.1.2/24
-
보안 영역을 만듭니다.
[edit security zones] user@host# set security-zone sf-2 interfaces ge-0/0/0 user@host# set security-zone asia-3 interfaces ge-0/0/1 user@host# set security-zone dmz interfaces ge-0/0/2
-
주소록을 만들고 영역을 할당합니다.
[edit security address-book book1] user@host# set address sf-gw 192.168.3.201/32 user@host# set attach zone sf-2
[edit security address-book book2] user@host# set address asia-gw 3.3.3.101/32 user@host# set attach zone asia-3
[edit security address-book book3] user@host# set address west-ca 10.1.1.101/32 user@host# set attach zone dmz
-
정적 네트워크 주소 변환(NAT) 규칙 세트를 생성하고 일치 조건과 작업을 설정합니다.
[edit security nat static rule-set to-callagent] user@host# set from zone asia-3 user@host# set rule phone1 match destination-address 3.3.3.101/32 user@host# set rule phone1 then static-nat prefix 10.1.1.101/32
-
인터페이스
ge-0/0/1.0의 주소3.3.3.101/32에 대한 프록시 ARP를 구성합니다.[edit security nat ] user@host# set proxy-arp interface ge-0/0/1.0 address 3.3.3.101/32 -
소스 NAT 풀을 만듭니다.
[edit security nat] user@host# set source pool ip-phone-pool address 3.3.3.20/32
-
소스 NAT 규칙 세트를 생성하고 일치 조건 및 작업을 설정합니다.
[edit security nat source rule-set phones] user@host# set from zone sf-2 user@host# set to zone asia-3 user@host# set rule phone1 match source-address 192.168.3.10/32 user@host# set rule phone1 match destination-address 3.3.3.101/32 user@host# set rule phone1 then source-nat pool ip-phone-pool
-
인터페이스
ge-0/0/1.0의 주소3.3.3.20/32에 대한 프록시 ARP를 구성합니다.[edit security nat ] user@host# set proxy-arp interface ge-0/0/1.0 address 3.3.3.20/32
-
DMZ에서 아시아로의 트래픽을 허용하는 정책을 구성합니다.
[edit security policies from-zone dmz to-zone asia-3 policy pol-dmz-to-asia-3] user@host# set match source-address west-ca user@host# set match destination-address asia-gw user@host# set match application junos-mgcp user@host# set then permit
-
아시아에서 DMZ로의 트래픽을 허용하도록 정책을 구성합니다.
[edit security policies from-zone asia-3 to-zone dmz policy pol-asia-3-to-dmz] user@host# set match source-address asia-gw user@host# set match destination-address west-ca user@host# set match application junos-mgcp user@host# set then permit
-
샌프란시스코에서 DMZ로 트래픽을 허용하는 정책을 구성합니다.
[edit security policies from-zone sf-2 to-zone dmz policy pol-sf-2-to-dmz] user@host# set match source-address sf-gw user@host# set match destination-address west-ca user@host# set match application junos-mgcp user@host# set then permit
-
DMZ에서 샌프란시스코로의 트래픽을 허용하도록 정책을 구성합니다.
[edit security policies from-zone dmz to-zone sf-2 policy pol-dmz-to-sf-2] user@host# set match source-address west-ca user@host# set match destination-address sf-gw user@host# set match application junos-mgcp user@host# set then permit
-
샌프란시스코에서 아시아로의 트래픽을 허용하도록 정책을 구성합니다.
[edit security policies from-zone sf-2 to-zone asia-3 policy pol-sf-2-to-asia-3] user@host# set match source-address sf-gw user@host# set match destination-address asia-gw user@host# set match application junos-mgcp user@host# set then permit
-
아시아에서 샌프란시스코로의 트래픽을 허용하도록 정책을 구성합니다.
[edit security policies from-zone asia-3 to-zone sf-2 policy pol-asia-3-to-sf-2] user@host# set match source-address asia-gw user@host# set match destination-address sf-gw user@host# set match application junos-mgcp user@host# set then permit
-
샌프란시스코 내의 디바이스에서 트래픽을 허용하도록 정책을 구성합니다.
[edit security policies from-zone sf-2 to-zone sf-2 policy pol-intra-sf-2] user@host# set match source-address any user@host# set match destination-address any user@host# set match application any user@host# set then permit
-
아시아 내 디바이스의 트래픽을 허용하도록 정책을 구성합니다.
[edit security policies from-zone asia-3 to-zone asia-3 policy pol-intra-asia-3] user@host# set match source-address any user@host# set match destination-address any user@host# set match application any user@host# set then permit
결과
구성 모드에서 , show security zones, show security address-book, show security nat및 show security policies 명령을 show interfaces입력하여 구성을 확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 구성 지침을 반복하여 수정합니다.
[edit]
user@host# show interfaces
ge-0/0/0 {
unit 0 {
family inet {
address 192.168.3.10/24;
}
}
}
ge-0/0/1 {
unit 0 {
family inet {
address 3.3.3.10/24;
}
}
}
ge-0/0/2 {
unit 0 {
family inet {
address 10.1.1.2/24;
}
}
}
[edit]
user@host# show security zones
security-zone sf-2 {
interfaces {
ge-0/0/0.0;
}
}
security-zone asia-3 {
interfaces {
ge-0/0/1.0;
}
}
security-zone dmz {
interfaces {
ge-0/0/2.0;
}
}
[edit]
user@host# show security address-book
book1 {
address sf-gw 192.168.3.201/32;
attach {
zone sf-2;
}
}
book2 {
address asia-gw 3.3.3.101/32;
attach {
zone asia-3;
}
}
book3 {
address west-ca 10.1.1.101/32;
attach {
zone dmz;
}
}
[edit]
user@host# show security nat
source {
pool ip-phone-pool {
address {
3.3.3.20/32;
}
}
rule-set phones {
from zone sf-2;
to zone asia-3;
rule phone1 {
match {
source-address 192.168.3.10/32;
destination-address 3.3.3.101/32;
}
then {
source-nat {
pool {
ip-phone-pool;
}
}
}
}
}
}
static {
rule-set to-callagent {
from zone asia-3;
rule phone1 {
match {
destination-address 3.3.3.101/32;
}
then {
static-nat prefix 10.1.1.101/32;
}
}
}
}
proxy-arp {
interface ge-0/0/1.0 {
address {
3.3.3.101/32;
3.3.3.20/32;
}
}
}
[edit]
user@host# show security policies
from-zone dmz to-zone asia-3 {
policy pol-dmz-to-asia-3 {
match {
source-address west-ca;
destination-address asia-gw;
application junos-mgcp;
}
then {
permit;
}
}
}
from-zone asia-3 to-zone dmz {
policy pol-asia-3-to-dmz {
match {
source-address asia-gw;
destination-address west-ca;
application junos-mgcp;
}
then {
permit;
}
}
}
from-zone sf-2 to-zone dmz {
policy pol-sf-2-to-dmz {
match {
source-address sf-gw;
destination-address west-ca;
application junos-mgcp;
}
then {
permit;
}
}
}
from-zone dmz to-zone sf-2 {
policy pol-dmz-to-sf-2 {
match {
source-address west-ca;
destination-address sf-gw;
application junos-mgcp;
}
then {
permit;
}
}
}
from-zone sf-2 to-zone asia-3 {
policy pol-sf-2-to-asia-3 {
match {
source-address sf-gw;
destination-address asia-gw;
application junos-mgcp;
}
then {
permit;
}
}
}
from-zone asia-3 to-zone sf-2 {
policy pol-asia-3-to-sf-2 {
match {
source-address asia-gw;
destination-address sf-gw;
application junos-mgcp;
}
then {
permit;
}
}
}
from-zone sf-2 to-zone sf-2 {
policy pol-intra-sf-2 {
match {
source-address any;
destination-address any;
application any;
}
then {
permit;
}
}
}
from-zone asia-3 to-zone asia-3 {
policy pol-intra-asia-3 {
match {
source-address any;
destination-address any;
application any;
}
then {
permit;
}
}
}
디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .
검증
구성이 제대로 작동하는지 확인하려면 다음 작업을 수행하십시오.
MGCP ALG 확인
목적
MGCP ALG가 활성화되어 있는지 확인합니다.
작업
운영 모드에서 명령을 입력합니다.show security alg status | match mgcp
user@host> show security alg status | match mgcp
MGCP : Enabled
의미
출력은 다음과 같이 MGCPALG 상태를 보여줍니다.
-
활성화 - MGCP ALG가 활성화되어 있음을 보여줍니다.
-
비활성화 - MGCP ALG가 비활성화되어 있음을 보여줍니다.
MGCP 호출 확인
목적
현재 활성 상태인 MGCP 통화를 확인합니다.
작업
운영 모드에서 명령을 입력합니다.show security alg mgcp calls
user@host> show security alg mgcp calls
Endpoint@GW Zone Call ID RM Group
d001@101.50.10.1 Trust 10d55b81140e0f76 512
Connection Id> 0
Local SDP> o: 101.50.10.1 x_o: 101.50.10.1
c: 101.50.10.1/32206 x_c: 101.50.10.1/32206
Remote SDP> c: 3.3.3.5/16928 x_c: 3.3.3.5/16928
Endpoint@GW Zone Call ID RM Group
d001@3.3.3.5 Untrust 3a104e9b41a7c4c9 511
Connection Id> 0
Local SDP> o: 3.3.3.5 x_o: 3.3.3.5
c: 3.3.3.5/16928 x_c: 3.3.3.5/16928
Remote SDP> c: 101.50.10.1/32206 x_c: 101.50.10.1/32206
의미
출력에는 모든 MGCP 호출에 대한 정보가 표시됩니다. 다음 정보를 확인합니다.
-
엔드포인트
-
영역
-
통화 식별자
-
Resource Manager 그룹
MGCP ALG 통계 확인
목적
MGCP ALG 통계를 확인합니다.
작업
운영 모드에서 명령을 입력합니다.show security alg mgcp counters
user@host> show security alg mgcp counters
MGCP counters summary: Packets received :284 Packets dropped :0 Message received :284 Number of connections :4 Number of active connections :3 Number of calls :4 Number of active calls :3 Number of transactions :121 Number of active transactions:52 Number of re-transmission :68 MGCP Error Counters: Unknown-method :0 Decoding error :0 Transaction error :0 Call error :0 Connection error :0 Connection flood drop :0 Message flood drop :0 IP resolve error :0 NAT error :0 Resource manager error :0 MGCP Packet Counters: CRCX :4 MDCX :9 DLCX :2 AUEP :1 AUCX :0 NTFY :43 RSIP :79 EPCF :0 RQNT :51 000-199 :0 200-299 :95 300-999 :0
의미
출력에는 모든 MGCP 카운터에 대한 정보가 표시됩니다. 다음 정보를 확인합니다.
-
MGCP 카운터 요약
-
MGCP 오류 카운터
-
MGCP 패킷 카운터
MGCP 엔드포인트 확인
목적
MGCP 엔드포인트를 확인합니다.
작업
운영 모드에서 명령을 입력합니다.show security alg mgcp endpoints
user@host> show security alg mgcp endpoints
Gateway: 101.50.10.1 Zone: Trust IP: 101.50.10.1 -> 101.50.10.1 Endpoint Trans # Call # Notified Entity d001 1 1 0.0.0.0/0->0.0.0.0/0 Gateway: 3.3.3.5 Zone: Untrust IP: 3.3.3.5 -> 3.3.3.5 Endpoint Trans # Call # Notified Entity d001 1 1 0.0.0.0/0->0.0.0.0/0
의미
출력에는 모든 MGCP 엔드포인트에 대한 정보가 표시됩니다. 다음 정보를 확인합니다.
-
두 엔드포인트의 게이트웨이 IP 주소 및 영역
-
각 게이트웨이에 대한 엔드포인트 식별자, 트랜잭션 번호, 호출 번호 및 통지 엔터티
MGCP ALG 통화 시간 및 시간 초과 이해
통화 시간 기능을 사용하면 MGCP(Media Gateway Control Protocol) 통화 활동을 제어하고 네트워크 리소스를 관리할 수 있습니다.
일반적으로 연결을 삭제하기 위해 연결 삭제(DLCX) 메시지가 전송됩니다. MCGP ALG(애플리케이션 레이어 게이트웨이)는 이를 가로채고 해당 연결에 대한 모든 미디어 세션을 제거합니다.
통화에는 하나 이상의 음성 채널이 있을 수 있습니다. 각 음성 채널에는 두 개의 세션(또는 두 개의 미디어 스트림)이 있는데, 하나는 실시간 전송 프로토콜(RTP) 트래픽용이고 다른 하나는 실시간 제어 프로토콜(RTCP) 신호용입니다. 세션을 관리할 때 디바이스는 각 음성 채널의 세션을 하나의 그룹으로 간주합니다. 시간 초과 및 통화 시간 설정은 각 세션이 아닌 그룹에 적용됩니다.
다음 매개 변수는 MGCP 통화 활동을 제어합니다.
-
maximum-call-duration- 이 매개 변수는 통화의 절대 최대 길이를 설정합니다. 통화가 이 매개 변수 설정을 초과하면 MGCP ALG는 통화를 해제하고 미디어 세션을 해제합니다. 기본 설정은 720분이며 범위는 3분에서 720분입니다. 또한 이 설정은 통화가 제대로 종료되지 않는 경우 대역폭을 확보합니다. -
inactive-media-timeout—이 매개 변수는 그룹 내 미디어(RTP 또는 RTCP) 트래픽 없이 통화가 활성 상태를 유지할 수 있는 최대 시간(초)을 나타냅니다. 통화 내에서 RTP 또는 RTCP 패킷이 발생할 때마다 이 시간 초과가 재설정됩니다. 비활성 기간이 이 설정을 초과하면 미디어에 대해 열린 MGCP ALG 게이트가 닫힙니다. 기본 설정은 120초이며 범위는 10초에서 2550초입니다. 시간 초과 시 미디어(세션 및 핀홀)에 대한 리소스가 제거되는 동안 통화는 종료되지 않습니다.참고:inactive-media-timeout값은 값보다 작아야 합니다.maximum-call-duration -
transaction-timeout- 트랜잭션은 명령 및 필수 응답입니다. 예를 들어 게이트웨이에서 호출 에이전트로의 NTFY 또는 호출 에이전트에서 게이트웨이로의 200 OK가 있습니다. 주니퍼 네트웍스 디바이스는 이러한 트랜잭션을 추적하고 시간이 초과되면 삭제합니다. MGCP 트랜잭션의 시간 제한 범위는 3초에서 50초이며 기본값은 30초입니다.
예: MGCP ALG 통화 기간 설정
이 예는 MGCP ALG의 통화 시간을 설정하는 방법을 보여줍니다.
요구 사항
시작하기 전에 MGCP 통화 활동을 제어하고 네트워크 리소스를 관리하는 데 사용되는 매개 변수 유형을 결정합니다. MGCP ALG 통화 기간 및 시간 초과 이해를 참조하십시오.
개요
매개 변수는 maximum-call-duration MGCP 통화 활동을 제어하고 통화의 절대 최대 길이를 설정합니다. 통화가 이 매개 변수 설정을 초과하면 MGCP ALG는 통화를 해제하고 미디어 세션을 해제합니다. 기본 설정은 720분이며 범위는 3분에서 720분입니다. 또한 이 설정은 통화가 제대로 종료되지 않는 경우 대역폭을 확보합니다. 이 예에서 통화 시간은 600분으로 설정되어 있습니다.
구성
절차
GUI 빠른 구성
단계별 절차
MGCP ALG의 통화 시간을 설정하려면:
-
>
Security>ALG을 선택합니다Configure. -
탭을
MGCP선택합니다. -
최대 통화 시간 상자에 을 입력합니다
600. -
구성을 확인하고 후보 구성으로 저장하려면 클릭합니다
OK. -
디바이스 구성이 완료되면 >
Commit를 클릭합니다Commit Options.
단계별 절차
MGCP ALG의 통화 시간을 설정하려면:
-
MGCP ALG 호출 시간을 구성합니다.
[edit] user@host# set security alg mgcp maximum-call-duration 600
-
디바이스 구성을 완료하면 구성을 커밋합니다.
[edit] user@host# commit
검증
구성이 제대로 작동하는지 확인하려면 명령을 입력합니다.show security alg mgcp
예: MGCP ALG 비활성 미디어 시간 제한 설정
이 예는 MGCP ALG에 대한 비활성 미디어 시간 제한 값을 설정하는 방법을 보여줍니다.
요구 사항
시작하기 전에 MGCP 통화 활동을 제어하고 네트워크 리소스를 관리하는 데 사용되는 매개 변수 유형을 결정합니다. MGCP ALG 통화 기간 및 시간 초과 이해를 참조하십시오.
개요
매개 변수는 inactive-media-timeout MGCP 통화 활동을 제어하고 그룹 내 미디어(RTP 또는 RTCP) 트래픽 없이 통화가 활성 상태를 유지할 수 있는 최대 시간(초)을 나타냅니다. 통화 내에서 RTP 또는 RTCP 패킷이 발생할 때마다 이 시간 초과가 재설정됩니다. 비활성 기간이 이 설정을 초과하면 미디어에 대해 열린 MGCP ALG 게이트가 닫힙니다. 기본 설정은 120초이며 범위는 10초에서 2550초입니다. 시간 초과 시 미디어(세션 및 핀홀)에 대한 리소스가 제거되는 동안 통화는 종료되지 않습니다. 이 예에서 비활성 미디어 시간 초과는 90초로 설정됩니다.
구성
절차
GUI 빠른 구성
단계별 절차
MGCP ALG에 대한 비활성 미디어 시간 제한을 설정하려면:
-
을 선택합니다
Configure>Security>ALG. -
탭을
MGCP선택합니다. -
비활성 미디어 시간 초과 상자에 을 입력합니다
90. -
구성을 확인하고 후보 구성으로 저장하려면 클릭합니다
OK. -
디바이스 구성을 마쳤으면 을 클릭합니다
Commit Options>Commit.
단계별 절차
MGCP ALG에 대한 비활성 미디어 시간 제한을 설정하려면:
-
MGCP ALG 비활성 미디어 시간 제한 값을 구성합니다.
[edit] user@host# set security alg mgcp inactive-media-timeout 90
-
디바이스 구성을 완료하면 구성을 커밋합니다.
[edit] user@host# commit
검증
구성이 제대로 작동하는지 확인하려면 명령을 입력합니다.show security alg mgcp
예: MGCP ALG 트랜잭션 시간 제한 설정
이 예는 MGCP ALG에 대한 트랜잭션 시간 제한을 설정하는 방법을 보여줍니다.
요구 사항
시작하기 전에 MGCP 통화 활동을 제어하고 네트워크 리소스를 관리하는 데 사용되는 매개 변수 유형을 결정합니다. MGCP ALG 통화 기간 및 시간 초과 이해를 참조하십시오.
개요
매개 변수는 transaction-timeout MGCP 호출 활동을 제어하며 신호 메시지입니다. 예: 게이트웨이에서 호출 에이전트로의 NTFY 또는 호출 에이전트에서 게이트웨이로의 200 OK입니다. 주니퍼 네트웍스 디바이스는 이러한 트랜잭션을 추적하고 시간이 초과되면 삭제합니다. MGCP 트랜잭션의 시간 제한 범위는 3초에서 50초이며 기본값은 30초입니다. 이 예에서 트랜잭션 제한시간은 20초로 설정됩니다.
구성
절차
GUI 빠른 구성
단계별 절차
MGCP ALG에 대한 트랜잭션 시간 제한을 설정하려면:
-
을 선택합니다
Configure>Security>ALG. -
탭을
MGCP선택합니다. -
트랜잭션 시간 초과 상자에 을 입력합니다
20. -
구성을 확인하고 후보 구성으로 저장하려면 클릭합니다
OK. -
디바이스 구성을 마쳤으면 을 클릭합니다
Commit Options>Commit.
단계별 절차
MGCP ALG에 대한 트랜잭션 시간 제한을 설정하려면:
-
MGCP ALG 트랜잭션 시간 제한 값을 구성합니다.
[edit] user@host# set security alg mgcp transaction-timeout 20
-
디바이스 구성을 완료하면 구성을 커밋합니다.
[edit] user@host# commit
검증
구성이 제대로 작동하는지 확인하려면 명령을 입력합니다.show security alg mgcp
예: MGCP ALG DoS 공격 보호 구성
이 예는 MGCP ALG에 대한 연결 플러드 보호를 구성하는 방법을 보여줍니다.
요구 사항
시작하기 전에 DoS 플러드 공격으로부터 MGCP 미디어 게이트웨이를 보호할지 여부를 결정합니다.
개요
처리하려고 시도하는 초당 RAS(원격 액세스 서비스) 메시지 및 연결 수를 제한하여 MGCP(Media Gateway Control Protocol) 미디어 게이트웨이를 DoS(서비스 거부) 플러드 공격으로부터 보호할 수 있습니다.
MGCP 메시지 플러드 보호를 구성할 때 MGCP ALG(애플리케이션 레이어 게이트웨이)는 설정한 임계값을 초과하는 모든 메시지를 삭제합니다. 범위는 미디어 게이트웨이당 초당 2개에서 50,000개 메시지이며, 기본값은 미디어 게이트웨이당 초당 1,000개입니다.
MGCP 연결 플러드 보호를 구성할 때 MGCP ALG는 설정한 임계값을 초과하는 모든 연결 요청을 삭제합니다. 이는 (CRCX) 명령의 CreateConnection 처리 속도를 제한하여 핀홀 생성을 간접적으로 제한합니다. 범위는 미디어 게이트웨이당 초당 2개에서 10,000개의 연결 요청이며 기본값은 200개입니다.
이 예에서는 초당 10,000개를 초과하는 모든 메시지 요청을 삭제하고 초당 4,000개를 초과하는 모든 연결 요청을 삭제하도록 MGCP ALG를 구성합니다.
구성
절차
GUI 빠른 구성
단계별 절차
MGCP ALG에 대한 연결 플러드 보호를 구성하려면 다음을 수행합니다.
-
을 선택합니다
Configure>Security>ALG. -
탭을
MGCP선택합니다. -
메시지 플러드 게이트키퍼 임계값 상자에 을 입력합니다
10000. -
연결 플러드 임계값 상자에 을 입력합니다
4000. -
구성을 확인하고 후보 구성으로 저장하려면 클릭합니다
OK. -
디바이스 구성을 마쳤으면 을 클릭합니다
Commit Options>Commit.
단계별 절차
MGCP ALG에 대한 연결 플러드 보호를 구성하려면 다음을 수행합니다.
-
연결 플러드 임계값을 구성합니다.
[edit] user@host# set security alg mgcp application-screen message-flood threshold 10000 user@host# set security alg mgcp application-screen connection-flood threshold 4000
-
디바이스 구성을 완료하면 구성을 커밋합니다.
[edit] user@host# commit
검증
구성이 제대로 작동하는지 확인하려면 명령을 입력합니다.show security alg mgcp
예: 알 수 없는 MGCP ALG 메시지 유형 허용
이 예는 네트워크 주소 변환(NAT) 모드와 경로 모드 모두에서 알 수 없는 MGCP 메시지 유형을 허용하도록 MGCP ALG를 구성하는 방법을 보여줍니다.
요구 사항
시작하기 전에 디바이스에 대한 새로운 MGCP 메시지 유형 및 알 수 없는 MGCP 메시지 유형을 수용할지 여부를 결정합니다.
개요
MGCP(Media Gateway Control Protocol)의 지속적인 개발을 수용하기 위해 새로운 MGCP 메시지 유형을 포함하는 트래픽을 허용할 수 있습니다. 알 수 없는 MGCP 메시지 유형 기능을 사용하면 주니퍼 네트웍스 디바이스를 구성하여 네트워크 주소 변환(NAT) 모드와 경로 모드 모두에서 알 수 없는 메시지 유형을 포함하는 MGCP 트래픽을 수락할 수 있습니다.
이 기능을 사용하면 주니퍼 네트웍스 디바이스에서 식별되지 않은 MGCP 메시지를 처리하는 방법을 지정할 수 있습니다. 기본값은 알 수 없는(지원되지 않은) 메시지를 삭제하는 것입니다. 알 수 없는 메시지는 보안을 손상시킬 수 있습니다. 그러나 안전한 테스트 또는 프로덕션 환경에서는 이 명령이 서로 다른 벤더 장비와의 상호 운용성 문제를 해결하는 데 유용할 수 있습니다. 알 수 없는 MGCP 메시지를 허용하면 네트워크를 운영하는 데 도움이 될 수 있으므로 나중에 VoIP(Voice-over-IP) 트래픽을 분석하여 일부 메시지가 삭제된 이유를 확인할 수 있습니다.
이 명령은 지원되는 VoIP 패킷으로 식별된 수신된 패킷에만 적용됩니다. 패킷을 식별할 수 없는 경우 항상 삭제됩니다. 패킷이 지원되는 프로토콜로 식별되고 알 수 없는 메시지 유형을 허용하도록 디바이스를 구성한 경우 메시지는 처리되지 않고 전달됩니다.
구성
절차
GUI 빠른 구성
단계별 절차
알 수 없는 메시지 유형을 허용하도록 MGCP ALG를 구성하려면 다음을 수행합니다.
-
을 선택합니다
Configure>Security>ALG. -
탭을
MGCP선택합니다. -
확인란을
Enable Permit NAT applied선택합니다. -
확인란을
Enable Permit routed선택합니다. -
구성을 확인하고 후보 구성으로 저장하려면 클릭합니다
OK. -
디바이스 구성을 마쳤으면 을 클릭합니다
Commit Options>Commit.
단계별 절차
알 수 없는 메시지 유형을 허용하도록 MGCP ALG를 구성하려면 다음을 수행합니다.
-
세션이 네트워크 주소 변환(NAT) 모드 또는 경로 모드인 경우 알 수 없는 메시지 유형을 통과하도록 허용합니다.
[edit] user@host# set security alg mgcp application-screen unknown-message permit-nat-applied permit-routed
-
디바이스 구성을 완료하면 구성을 커밋합니다.
[edit] user@host# commit
검증
구성이 제대로 작동하는지 확인하려면 명령을 입력합니다.show security alg mgcp