防火墙上配置了已经ip ttl-expires enable
ip unreachables enable
穿越防火墙的trace不通,现在策略这么写是不通的
rule 3 name ping-MVSP_VS
action pass
vrf MVSP_VS
service pingv6
service ping
service icmp-traceroute
service icmp-dest-unreachable
service icmp-host-unreachable
service icmp-time-exceeded
service icmp-address-mask
service icmp-fragment-needed
service icmp-fragment-reassembly
service icmp-info
service icmp-parameter-problem
service icmp-port-unreachable
service icmp-protocol-unreach
service icmp-redirect
service icmp-redirect-host
service icmp-redirect-tos-host
service icmp-redirect-tos-net
service icmp-source-quench
service icmp-source-route-fail
service icmp-timestamp
service icmp
但是全部放行就可以通,trace流量到底需要放行什么策略啊?
(0)
最佳答案
过路报文要增加下边两条命令:
nat alg icmp-error
ip icmp error-interval 0
(0)
加上这两条还是不通啊,只要把策略any就能通
要懂得原理,tracert是TTL逐个+1,根据沿路设备返回icmp差错报文来进行探测的,你要放通防火墙上的所有差错报文才行
需要放行以下服务:
service icmp-traceroute
service icmp-time-exceeded
service icmp-port-unreachable
这三个服务是trace流量必须要用到的服务,如果防火墙没有放行这些服务,trace流量就无法通过防火墙。同时,也需要确保防火墙上已经开启了ip ttl-expires enable和ip unreachables enable,这样才能让trace流量正常工作。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
要懂得原理,tracert是TTL逐个+1,根据沿路设备返回icmp差错报文来进行探测的,你要放通防火墙上的所有差错报文才行