Error:
An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
La supervisión de rutas nunca se recupera con una comprobación ... - Knowledge Base - Palo Alto Networks

La supervisión de rutas nunca se recupera con una comprobación estricta IP de la dirección

16905
Created On 06/18/20 04:40 AM - Last Modified 03/26/21 16:19 PM


Symptom


  • Firewall es el hogar dual a dos ISP con la supervisión de la trayectoria sobre el link primario:
GUI: Network --> Virtual Routers --> Más estadísticas en tiempo de ejecución:
 
RIB Mesa

Red --> Virtual Router --> Static Routes:
Imagen de usuario añadido
  • Cada ISP interfaz tiene un perfil de protección de zona con 'Comprobación estricta IP de direcciones'
Redes --> Zonas:
 
Zona de protección

Protección de zona --> de red --> Protección contra ataques basada en paquetes:

Perfil de protección de zona
 
  • Se produce un error en la ruta principal y se elimina/elimina; mientras que la ruta secundaria se marca como 'Activa' e instala FIB en:
Supervisar --> Sistema:
 
Registros del sistema

Red --> Virtual Router --> Static Routes:
 
Imagen de usuario añadido
  • El servicio se restaura en el link principal pero el link principal nunca se apreta o toma el control después de que expire el "tiempo de espera preventivo". Ni RIB siquiera se actualiza y continúa utilizando el vínculo secundario para el enrutamiento.

 


Environment


  • UnaNY PAN-OS
  • Palo Alto Firewall .
  • La supervisión de trayecto se configura para escenarios de redundancia/error.
  • La protección de zona está en uso en ambas zonas con la comprobación estricta IP de direcciones habilitada


Cause


El contador global en el filtro para el origen/destino monitoreado por trayecto IP indica que el tráfico monitoreado se está descartando con una razón: Paquetes caídos: Opción de protección de zona 'strict-ip-check.'
 
admin@PA-VM> debug dataplane packet-diag show setting

--------------------------------------------------------------------------------
Packet diagnosis setting:
--------------------------------------------------------------------------------
Packet filter
  Enabled:                   yes
  Match pre-parsed packet:   no
  Index 1: 10.0.0.1/32[0]->8.8.8.8/32[0], proto 0
           ingress-interface any, egress-interface any, exclude non-IP
  Index 2: 8.8.8.8/32[0]->10.0.0.1/32[0], proto 0
           ingress-interface any, egress-interface any, exclude non-IP
--------------------------------------------------------------------------------

admin@PA-VM> show counter global filter packet-filter yes delta yes

Global counters:
Elapsed time since last sampling: 231.955 seconds

name                                   value     rate severity  category  aspect    description
--------------------------------------------------------------------------------
pkt_recv                                   3        0 info      packet    pktproc   Packets received
flow_dos_pf_strictip                      63        0 drop      flow      dos       Packets dropped: Zone protection option 'strict-ip-check'
flow_tunnel_decap_err                     63        0 drop      flow      tunnel    Packet dropped: tunnel decapsulation error
flow_tunnel_ipsec_esp_encap               77        0 info      flow      tunnel    Packet encapped: IPSec ESP
flow_tunnel_encap_resolve                 77        0 info      flow      tunnel    tunnel structure lookup resolve
--------------------------------------------------------------------------------
Total counters shown: 5
--------------------------------------------------------------------------------

 


Resolution


  1. Desactivar 'Comprobación estricta IP de direcciones' en el perfil de protección de zona; o
  2. Coloque los links primarios y secundarios en dos enrutadores virtuales separados
Cualquiera de estas soluciones debe dar lugar a la recuperación de trayecto con la ruta principal instalada como ruta 'activa':

Supervisar --> Sistema:
 
Imagen de usuario añadido

Red --> Virtual Router --> Más Estadísticas de Tiempo de Ejecución:
 
RIB después de recuperarse


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g0000008UUVCA2&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language