Übersicht
Dieses Dokument erklärt, wie Palo Alto Networks Firewalls fragmentierte Datenverkehr in drei verschiedenen Szenarien verwalten.

Szenario A
Host A sendet eine 1500 Byte IP-Paket an Host B.
Schnittstelle | MTU-WERT |
---|
ethA | 1500 |
eth1/1 | 1500 |
ethB | 1500 |
eth1/2 | 1400 |
Palo Alto Networks Firewall hat fragmentieren Verkehr auf Schnittstelle 1/1 vor egressing auf 1/2-Schnittstelle empfangen.
Wenn das DF-Bit in IP-Header gesetzt ist, zersplittert Palo Alto Networks-Gerät den Traffic nicht, es wirft es ab und sendet ICMP: Fragmentierung , die dem Absender mit erwarteter MTU Bedarf.

Global Counter, flow_fwd_ip_df, Wenn das DF -Bit im IP-Header gesetzt ist :
Flow_fwd_ip_df 1 0 Tropfen fließen Pakete fiel weiterleiten: Überschrittene MTU aber DF etwas vorhanden
Wenn das DF -Bit nicht in IP-Header gesetzt ist, zersplittert die Firewall den Verkehr nach der MTU der Egress-Schnittstelle und leitet den fragmentierten Verkehr auf eth1/2 weiter.
Es erscheint folgende Anzeige in der globalen Zähler:
Flow_fwd_mtu_exceeded 1 0 Info vorwärts Pakete Fließlängen überschritten MTU
Flow_ipfrag_frag 2 0 Informationsfluss Ipfrag IP-Fragmente übertragen
Szenario B
Host A sendet eine 1500 Byte IP-Paket an Host B.
Schnittstelle | MTU-WERT |
---|
ethA | 1400 |
eth1/1 | 1500 |
ethB | 1500 |
eth1/2 | 1500 |
Host A muss das IP-Paket zu entsprechen, seine Schnittstelle EthA MTU fragmentieren.
Die fragmentierte Pakete kommen auf eth1/1 von Palo Alto Networks Firewall.
Fragmentierte Datenverkehr wird zunächst für Inspektion, bevor er an Ausgang Schnittstelle eth1/2 nach Ausstieg MTU weitergeleitet wieder zusammengebaut werden. Zusammenbau erfolgt streng zur Kontrolle von Inhalten, nicht für die Weiterleitung von Datenverkehr. Beachten Sie, dass Fragmente, in Reihenfolge, nicht unbedingt die Reihenfolge übertragen werden werden, in der sie empfangen wurden.
Globale Zähler:
Flow_ipfrag_recv 4 1 Informationsfluss Ipfrag IP-Fragmente erhalten
Flow_ipfrag_free 2 0 Informationsfluss Ipfrag IP-Fragmente befreit nach der Defragmentierung
Flow_ipfrag_merge 2 0 Informationsfluss Ipfrag IP-Defragmentierung abgeschlossen
Flow_ipfrag_frag 4 1 Informationsfluss Ipfrag IP-Fragmente übertragen
Besitzer: Nbilly