我是这样测试的:
<FW>dis security-p ip
Security-policy ip
rule 10 name ICMP
action pass
service-port icmp
然后我发现,在会话表项里面,有TCP的报文匹配上了此安全策略,但是状态是inactive的。
<FW>dis session table ipv4 protocol tcp source-ip x.x.x.x destination-ip x.x.x.x verbose
...
Responder:
Source IP/port: 10.8.54.11/8000
Destination IP/port: 172.16.34.92/45985
DS-Lite tunnel peer: -
VPN instance/VLAN ID/Inline ID: -/-/-
Protocol: TCP(6)
Inbound interface: Route-Aggregation20
Source security zone: Untrust
State: INACTIVE
Application: GENERAL_TCP
Rule ID: 10
Rule name: ICMP
Start time: 2020-05-28 17:23:26 TTL: 286s
Initiator->Responder: 0 packets 0 bytes
Responder->Initiator: 0 packets 0 bytes
目前有个想不通的问题:
1、为什么TCP报文也会匹配上ICMP的这个安全策略?我配置service-port这个有什么用?
2、如果是因为TCP的报文导致此会话表项无效,那为啥无效的报文也会创建会话表项,创建会话表项的机制是什么?先创建表项,再检查安全策略里面的参数?
(0)
最佳答案
1.我在实验室的设备上测试,安全策略规则中没有service-port选项
2.inactive代表TCP状态不正确,不正确的状态也会创建会话
(0)
有的,,,你仔细看看,web也能配协议端口
1. 你可以找错对象了,肯定有ICMP的会话。服务端口 需要配置服务端口的意思
2.会话是inactive可能是你防火墙IRF后来回路径不一致导致的
(0)
rule 10 name ICMP 你这个规则是自己名字呀,实际是所有报文都匹配了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
有的,,,你仔细看看,web也能配协议端口