Los paquetes no descifrados se descartan debido al MTU tamaño excedido
18524
Created On 01/26/22 00:39 AM - Last Modified 05/15/23 09:21 AM
Symptom
Al intentar acceder a algunos sitios web se observa un error como el siguiente:
Al revisar los contadores usando "show counter global", se ven los paquetes caídos debido a MTU los mensajes excedidos
Global counters:
Elapsed time since last sampling: 13.256 seconds
name value rate severity category aspect description
----------------------------------------------------------------------------------
pkt_sent 3 0 info packet pktproc Packets transmitted
flow_fwd_ip_df_drop 1 0 drop flow forward Packets dropped: exceeded MTU but DF bit present <=======
flow_ip_cksm_sw_validation 5 0 info flow pktproc Packets for which IP checksum validation was done in softwareTambién se puede confirmar el conjunto (no fragmentar) en 1 en una captura de paquetes en el DF IP encabezado:
Environment
- Palo Alto VM-100 Firewall
- PAN-OS 10,0
- TCP/UDP tráfico
Resolution
- Una solución que se puede probar en este escenario es ajustar el tamaño máximo de segmento (MSS).
- Ajustar el MSS tamaño garantizará que los encabezados más largos no den como resultado una longitud de paquete que exceda la longitud permitida MTU. Si se estableciera el bit y se excediera el bit, se DF MTU descartarían los paquetes más grandes.
Ajuste MSS:
- GUI: Interfaces de > de red > seleccione Ethernet, , VLANo Loopback
- Selecciona Información avanzada > otra información
- Seleccione Ajustar TCP MSS e introduzca un valor para una o ambas de las siguientes opciones:
- Tamaño de ajuste de IPv4 MSS
- Tamaño de ajuste de IPv6 MSS
- Haga clic y confirme OK los cambios