Firewall abandonne la VSS-bande-annonce de gestion en raison de l’activation de la somme de contrôle de la couche 4

Firewall abandonne la VSS-bande-annonce de gestion en raison de l’activation de la somme de contrôle de la couche 4

2221
Created On 06/24/22 18:12 PM - Last Modified 07/26/25 03:51 AM


Symptom


  • Certains paquets sont manquants dans l’étape de dépôt ou de réception de pcap sur le FWfichier .
  • La capture de Wireshark à la source montre la VSS-remorque Ethernet de surveillance ajoutée aux paquets qui n’atteignent pas le FW.
  • Le compteur mondial « flow_fpga_rcv_igr_L4CHKSUMERR » s'incrémente au moment de l'émission.


Environment


  • Palo Alto série 5200 Firewall
  • Soutenu PAN-OS


Cause


  • Sur les plates-formes comme PA-5250 avec la puce FE100 hardware , le FW effectue une FCS entrée.
  • Les paquets contenant VSS-la remorque de gestion cassent la somme de contrôle L4 et n’atteignent donc pas le plan de données.
  • Si la longueur totale du paquet est supérieure à 256 B et que le paquet a des octets de bande-annonce, la somme de contrôle L4 sur le et échoue et ce paquet est abandonné par le Firewall Firewall.
  • Pour cette raison, ces paquets ne sont pas visibles dans les journaux de capture ou de débogage des paquets sur le Firewall


Resolution


Désactiver la somme de contrôle de couche 4 sur le pendant une fenêtre

de maintenance Effectuez les opérations ci-dessous sur les deux pare-feu en utilisant pour minimiser tout impact. c’est-à-dire passif d’abord.FW HA
  1. Sur la commande , désactivez la somme de contrôle de la couche 4 à l’aide de la Firewallcommande ci-dessous :
> set system setting layer4-checksum disable
  1. Redémarrez l’appareil pendant la fenêtre de maintenance pour effectuer la modification :
> request restart system
  1. Une fois que la boîte apparaît après le redémarrage, confirmez le réglage dans sdb, La sortie devrait afficher l4_chk_sum': 0 comme ci-dessous:
> show system state | match fe100
.. 
cfg.hw.fe100: { 'cfg_mode': 10, 'l4_chk_sum': 0, 'usecase': 1, 'v4_v6_choice': 2,

Note: Étant donné que la somme de contrôle L4 ne sera plus effectuée sur les pare-feu, TCP les retransmissions dues à une somme de contrôle non valide se produiraient toujours en raison de la validation de la somme de contrôle serveur/client.


Additional Information


Discussion communautaire en direct

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000CqB6CAK&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language