Error:
An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
パロ ・ アルトのネットワーク ファイアウォールが断片化されたトラフィックを管理する方法 - Knowledge Base - Palo Alto Networks

パロ ・ アルトのネットワーク ファイアウォールが断片化されたトラフィックを管理する方法

94260
Created On 09/25/18 19:24 PM - Last Modified 11/20/24 21:57 PM


Resolution


概要

このドキュメントでは、パロ ・ アルトのネットワーク ファイアウォールが 3 つの異なるシナリオで断片化されたトラフィックを管理する方法について説明します。

basic.jpg

シナリオ A

ホスト A がホスト B に 1500 バイトの IP パケットを送信します。

 

インターフェースMTU
ethA1500
eth1/11500
ethB1500
eth1/21400

 

パロ ・ アルトのネットワーク ファイアウォールは、インタ フェース 1/2 egressing 前に 1/1 のインターフェイスで受信したトラフィックをフラグメントがあります。

 

DF ビットが IP ヘッダに設定されている場合、パロアルトネットワークデバイスはトラフィックを断片化せず、それを破棄して ICMP:要求された MTU を持つ送信者に必要な断片化を送信します。

スクリーン ショット 2014-08-11 08.45.28.png で

グローバルカウンター、flow_fwd_ip_dfdf ビットが ip ヘッダーに設定 されている場合:

flow_fwd_ip_df 1 0 ドロップ フロー転送パケットをドロップ: 超えた MTU が DF ビット

 

DF ビットがIP ヘッダに設定されていない場合、ファイアウォールは出力インタフェースの MTU に従ってトラフィックをフラグメント化し、断片化したトラフィックを eth1/2 に転送します。

次のグローバル カウンターで表示されます。

flow_fwd_mtu_exceeded 1 0 情報フロー転送パケット長を超える MTU

flow_ipfrag_frag 2 0 情報の流れ分かるので IP フラグメントの送信

 

シナリオ B

ホスト A がホスト B に 1500 バイトの IP パケットを送信します。

インターフェースMTU
ethA1400
eth1/11500
ethB1500
eth1/21500

 

ホスト A は、そのインタ フェース ethA MTU と一致する IP パケットのフラグメントがあります。

断片化されたパケットは、パロ ・ アルトのネットワーク ファイアウォールの eth1/1 に到着します。

出力インターフェイス eth1/出口 MTU によると 2 に転送される前に、検査のためまず断片化されたトラフィックを再構築されます。 再構築は、トラフィックの転送、コンテンツの検査のため厳密に実行されます。 順番に受信された順序は必ずしも、フラグメントが送信されることに注意してください。

グローバルのカウンター:

flow_ipfrag_recv 4 1 情報流れ分かるので IP フラグメントを受信

flow_ipfrag_free 2 0 情報流れ分かるので IP フラグメント最適化後に解放

flow_ipfrag_merge 2 0 情報流れ分かるので IP デフラグメンテーション完了

flow_ipfrag_frag 4 1 情報の流れ分かるので IP フラグメントの送信

 

 

所有者: nbilly



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClXXCA0&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language