Pakete verworfen: Zonenschutzoption 'strict-ip-check'
38464
Created On 05/14/20 00:23 AM - Last Modified 01/10/24 18:47 PM
Symptom
- Ping und Trace-Route zum Ziel sind nicht erfolgreich.
- Bei der Fehlerbehebung mithilfe globaler Leistungsindikatoren wird eine strenge ip-Prüfung als Ursache für Paketverluste angezeigt.
> show counter global filter delta yes packet-filter yes
...
Packets dropped: Zone protection option 'strict-ip-check
Environment
- PANOS-9.0.6
- Palo Alto Firewall .
- Paket fällt über die an einige firewall Ziele.
- Zonenschutz mit IP strenger Prüfung konfiguriert.
Cause
Pakete werden aufgrund falsch erlegener Quell- oder IP Zieladressen verworfen.
Beispiel: Verwerfen von Paketen, bei denen die Quell- oder IP Zieladresse mit der Netzwerkschnittstellenadresse identisch ist, eine Broadcast-Adresse, eine Loopback-Adresse, eine linklokale Adresse, eine nicht angegebene Adresse oder für die zukünftige Verwendung reserviert ist
Resolution
- Prüfen Sie zunächst, um welches Zonenschutzprofil es sich handelt
- Deaktiviert die Option "Strenge IP Adressprüfung" unter GUI : Netzwerk- > Netzwerkprofile>Zone-Schutz > Paketbasisangriffsschutz > strict IP Address Check.