Firewall VSS-lässt den Management-Trailer fallen, da die Layer-4-Prüfsumme aktiviert ist

Firewall VSS-lässt den Management-Trailer fallen, da die Layer-4-Prüfsumme aktiviert ist

2223
Created On 06/24/22 18:12 PM - Last Modified 07/26/25 03:51 AM


Symptom


  • Einige Pakete fehlen in der Drop- oder Empfangsphase von pcap auf der FW.
  • Die Wireshark-Erfassung an der Quelle zeigt den Monitoring-Ethernet-Trailer an, der zu den VSS-Paketen hinzugefügt wurde, die es nicht in die FW.
  • Der globale Zähler "flow_fpga_rcv_igr_L4CHKSUMERR" erhöht sich während des Ausgabezeitpunkts.


Environment


  • Palo Alto 5200 Serie Firewall
  • Unterstützt PAN-OS


Cause


  • Auf den Plattformen wie PA-5250 mit dem FE100-Chip hardware führt der FW einen beim Eingehen durch FCS .
  • Die Pakete, die den Management-Trailer enthalten VSS-, brechen die L4-Prüfsumme und gelangen daher nicht auf die Datenebene.
  • Wenn die Gesamtlänge des Pakets mehr als 256 B beträgt und das Paket Trailer-Bytes enthält, führt dies dazu, dass die L4-Prüfsumme auf dem Firewall und fehlschlägt, und dieses Paket wird von der verworfen Firewall.
  • Aus diesem Grund werden diese Pakete nicht in den Paketerfassungs- oder Debugprotokollen auf der Firewall


Resolution


Deaktivieren Sie die Layer-4-Prüfsumme während eines Wartungsfensters

Führen Sie die folgenden Schritte für beide Firewalls aus, um HA die FW Auswirkungen zu minimieren. d.h. zuerst passiv.
  1. FirewallDeaktivieren Sie die Layer4-Prüfsumme mit dem folgenden Befehl:
> set system setting layer4-checksum disable
  1. Starten Sie das Gerät während des Wartungsfensters neu, um die Änderung wirksam zu machen:
> request restart system
  1. Nachdem das Feld nach dem Neustart angezeigt wird, bestätigen Sie die Einstellung in sdb, Die Ausgabe sollte l4_chk_sum': 0 wie folgt anzeigen:
> show system state | match fe100
.. 
cfg.hw.fe100: { 'cfg_mode': 10, 'l4_chk_sum': 0, 'usecase': 1, 'v4_v6_choice': 2,

Anmerkung: Da die L4-Prüfsumme nicht mehr auf den Firewalls ausgeführt wird, TCP kommt es aufgrund der Server-/Client-Prüfsummenvalidierung weiterhin zu erneuten Übertragungen aufgrund einer ungültigen Prüfsumme.


Additional Information


Live-Community-Diskussion

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000CqB6CAK&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language