MAC 接続されたスイッチのフラップがいつ通知されたかfirewallvwire モードで
14929
Created On 03/03/22 19:45 PM - Last Modified 03/02/23 03:15 AM
Symptom
- vwire モードで展開されたファイアウォール
- 応答ページ、つまりキャプティブ ポータルまたはURLブロックしたりAV脅威ブロックFirewall間違った方法でパケットをカプセル化していますMACアドレス (送信元と宛先の MAC アドレスが反転されます)。
- スイッチはMAC接続された L2 スイッチの移動通知により、ポートがブロック状態になり、ネットワークに影響を与える
スイッチのログ出力例
nexus-10.46.192.30# show logging | inc 220 2022 Mar 9 22:27:17 nexus-10.46.192.30 %L2FM-4-L2FM_MAC_MOVE2: Mac 001b.172c.cd27 in vlan 220 has moved between Po202 to Po203
Environment
- PAN-OS 8.1.10
- Firewall vwire モードで
- 応答ページが構成されました (AV 、キャプティブ ポータル、URLブロックなど)
Cause
- vwire モードで応答ページを提供している間firewall間違った方法でパケットをカプセル化していますMACアドレス (送信元と宛先の MAC アドレスが反転されます)。 これはバグによって報告されていますPAN-139172.
Resolution
- へのアップグレードPAN-OS8.1.16、9.0.10、9.1.4、10.0 以上
- 応答ページを有効にするSMACから CLI
admin@LAB(active)> set session change-smac-in-resp yes
検証します
admin@AYKPPAFW01(active)> show session change-smac-in-resp status Enabled Status: True
ノート: 構成ファイルに保存され、再起動およびアップグレード後も保持されます。
Additional Information
PAN-OS 8.1.16 対処された問題
| PAN-139172 | から応答ページが生成される問題を修正しました。firewallを使用したSMACとDMAC元のパケットからのアドレス。MAC接続されたスイッチのフラップ。 |