Désactiver Firewall le trafic de déchargement
111735
Created On 09/27/18 09:07 AM - Last Modified 09/16/21 08:01 AM
Symptom
- Lorsque le trafic de session est traité par l’avion de données des réseaux De Palo firewall Alto, les statistiques de session et les timers seront mis à jour pour chaque paquet.
- La plupart de nos plates-formes haut de gamme FPGA ont une puce pour décharger entièrement une session CTS STC (et les flux) et contourner complètement les cœurs.
Environment
- PA-3200 Série
- PA-5200 Série
- PA-7000 Série
Cause
Selon le modèle de la plate-forme, des règles différentes s’appliquent :
- PA3050 - série 50xx
- La puce de déchargement envoie un message de stat par flux à l’avion de données après que 16 paquets soient reçus sur un seul flux ( ou CTS STC ).
- Le logiciel dataplane mettra à jour les statistiques de session et actualiser la minuterie en conséquence.
Note: On PA3050 and 50xx series devices, you can have a scenario where a low-traffic session has been aged-out due to TTL expiration. This can happen if the 16 packets condition has not been met before the end of this timer.
- Série PA70xx
- Une coulée a accumulé 64 paquets de stat
- Ala période d’analyse a expiré pour ce flux particulier
2. Logiciel mise à jour des statistiques de session et les actualiser la minuterie en conséquence.
Resolution
Additional Information
NOTE:
Avant la PANOS version 8.1, la création d’une application personnalisée et l’ajustement de la valeur de délai d’attente pour l’application personnalisée étaient une étape nécessaire dans la solution de contournement pour tenir compte du pire des scénarios.
De PANOS la version 8.1 et plus tard, ce n’est plus nécessaire comme indiqué dans le techdoc suivant pour les délais d’attente de session basés sur le service.