PBF対称リターンを持つルールに一致する特定のトラフィックの転送が失敗する

PBF対称リターンを持つルールに一致する特定のトラフィックの転送が失敗する

25990
Created On 09/26/18 20:46 PM - Last Modified 04/19/21 16:42 PM


Symptom


症状

Policy[ PBF 対称リターンを強制する] オプションを有効にして -based Forwarding ( ) を設定した場合、ネクスト ホップ アドレスがないと転送が失敗する場合があります。

 

診断

問題が発生すると、show pbf return-mac all コマンドを実行すると、戻り値の mac エントリが最大レベルに達していることがわかります。

user@firewall> show pbf return-mac all

current pbf configuation version:   1
total return nexthop addresses :    0

index   pbf id  ver  hw address          ip address
                     return mac          egress port
--------------------------------------------------------------------------------

maximum of ipv4 return mac entries supported :     1000
total ipv4 return mac entries in table :           1000
total ipv4 return mac entries shown :              1000
status: s - static, c - complete, e - expiring, i - incomplete

pbf rule        id   ip address      hw address        port         status   ttl
--------------------------------------------------------------------------------
 

注: この表がサポートするエントリの最大数 ARP はモデルによって制限 firewall され、値はユーザーが設定できません。 モデルの制限を決定するには、コマンドを使用 CLI して pbf return-mac allを表示します。



Environment


  • パロ アルト Firewall .
  • 任意 PAN-OS の .
  • Policy ベースフォワーディング。


Resolution


この問題は、対称的なリターンが有効になっているルールで '次ホップ アドレス' が設定されていない場合にのみ発生します PBF 。IP問題が発生しないように、[次ホップ アドレス] ボックスの一覧で有効なピア アドレスを構成します。 これは、 ポリシー GUI > Policy ベース転送を使用して行>、pbf ルール>転送>追加を選択します。

NextHopAddress


次ホップアドレスを設定すると、適切なリターン mac アドレスだけが対称リターンのために学習されることを保証します。

>show pbf return-mac all

maximum of ipv4 return mac entries supported : 16000
total ipv4 return mac entries in table : 12800
total ipv4 return mac entries shown : 12800
status: s - static, c - complete, e - expiring, i - incomplete
pbf rule id ip address hw address port status ttl
--------------------------------------------------------------------------------
symmectric 1 8.0.0.2 00:1b:17:05:f1:17 ethernet1/1 c 737
symmectric 1 8.0.0.3 00:1b:17:05:f1:17 ethernet1/1 c 742
symmectric 1 8.0.0.4 00:1b:17:05:f1:17 ethernet1/1 c 741
symmectric 1 8.0.0.5 00:1b:17:05:f1:17 ethernet1/1 c 743
symmectric 1 8.0.0.6 00:1b:17:05:f1:17 ethernet1/1 c 746
symmectric 1 8.0.0.7 00:1b:17:05:f1:17 ethernet1/1 c 743
symmectric 1 8.0.0.8 00:1b:17:05:f1:17 ethernet1/1 c 742
symmectric 1 8.0.0.9 00:1b:17:05:f1:17 ethernet1/1 c 741
symmectric 1 8.0.0.10 00:1b:17:05:f1:17 ethernet1/1 c 745
symmectric 1 8.0.0.11 00:1b:17:05:f1:17 ethernet1/1 c 746

 



Additional Information


対称のリターンを構成する方法

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000Cm5gCAC&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language