MAC 接続されたスイッチのフラップがいつ通知されたかfirewallvwire モードで

MAC 接続されたスイッチのフラップがいつ通知されたかfirewallvwire モードで

14929
Created On 03/03/22 19:45 PM - Last Modified 03/02/23 03:15 AM


Symptom


  • vwire モードで展開されたファイアウォール
  • 応答ページ、つまりキャプティブ ポータルまたはURLブロックしたりAV脅威ブロックFirewall間違った方法でパケットをカプセル化していますMACアドレス (送信元と宛先の MAC アドレスが反転されます)。
  • スイッチはMAC接続された L2 スイッチの移動通知により、ポートがブロック状態になり、ネットワークに影響を与える
スイッチのログ出力例
nexus-10.46.192.30# show logging | inc 220

2022 Mar  9 22:27:17 nexus-10.46.192.30 %L2FM-4-L2FM_MAC_MOVE2: Mac 001b.172c.cd27 in vlan 220 has moved between Po202 to Po203

 


Environment


  • PAN-OS 8.1.10
  • Firewall vwire モードで
  • 応答ページが構成されました (AV 、キャプティブ ポータル、URLブロックなど)


Cause


  • vwire モードで応答ページを提供している間firewall間違った方法でパケットをカプセル化していますMACアドレス (送信元と宛先の MAC アドレスが反転されます)。 これはバグによって報告されていますPAN-139172.


Resolution


  1. へのアップグレードPAN-OS8.1.16、9.0.10、9.1.4、10.0 以上
  2. 応答ページを有効にするSMACから CLI
admin@LAB(active)> set session change-smac-in-resp yes 

検証します

admin@AYKPPAFW01(active)> show session change-smac-in-resp status

Enabled Status: True

ノート: 構成ファイルに保存され、再起動およびアップグレード後も保持されます。

 



Additional Information


PAN-OS 8.1.16 対処された問題
PAN-139172から応答ページが生成される問題を修正しました。firewallを使用したSMACとDMAC元のパケットからのアドレス。MAC接続されたスイッチのフラップ。


 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004NQkCAM&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language