La différence entre L'Interface MTU et le tunnel MTU output

La différence entre L'Interface MTU et le tunnel MTU output

65721
Created On 09/25/18 19:24 PM - Last Modified 06/07/23 20:29 PM


Resolution


Symptôme

Lors de l'exécution de la commande show interface tunnel. X, l'utilisateur voit l'INTERFACE MTU 1500 octets.

admin @ PA-5050 > show interface tunnel. 1

--------------------------------------------------------------------------------

Nom: tunnel. 1, ID: 266

Mode de fonctionnement : Layer 3

Valeur par défaut du routeur virtuel

Interface MTU 1500

Vérification de la sortie de la commande Afficher VPN Flow tunnel-ID X la valeur MTU est différente.

admin @ PA-5050 > Show VPN flux tunnel-ID 1

tunnel Linux: a1

        ID: 1

        type: IPSec

        MTU tunnel: 1448

Cause

Même S'il existe une valeur différente entre les sorties, le pare-feu affiche une valeur correcte dans les deux cas. La première commande affiche la valeur MTU avec les en-têtes et les remorques, tandis que la deuxième sortie affiche une valeur MTU uniquement de la charge utile des données sans les en-têtes et les remorques.

Si le mode tunnel ESP, la MTU tunnel VPN sera la charge de données plus:

  • 20 octets en-tête IPsec (mode tunnel)
  • 4 octets SPI (en-tête ESP)
  • Séquence de 4 octets (en-tête ESP)
  • 8 octet IV (IOS ESP-DES/3DES)
  • 2 octets Pad (ESP-DES/3DES 64 bits)
  • 1 octet longueur du PAD (bande-annonce ESP)
  • 1 octet Next Header (ESP Trailer)
  • 12 bytes ESP MD5 96 Digest

Pour une taille totale de 52 octets. L'ajout de cette valeur au 1448 rapporté, est une valeur totale de 1500 MTU, qui correspond à l'interface MTU configurée.

propriétaire : aciobanu



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClXTCA0&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language