Firewall ドロップVSS-レイヤ 4 チェックサムが有効になっているため、管理トレーラー

Firewall ドロップVSS-レイヤ 4 チェックサムが有効になっているため、管理トレーラー

2221
Created On 06/24/22 18:12 PM - Last Modified 07/26/25 03:51 AM


Symptom


  • 上の pcap のドロップまたは受信段階で一部のパケットが欠落しています。FW .
  • ソースでの Wireshark キャプチャは、VSS-到達しないパケットに追加された監視イーサネット トレーラFW.
  • グローバルカウンター ' flow_fpga_rcv_igr_L4CHKSUMERR'発行期間中に増加します。


Environment


  • パロアルト 5200 シリーズ Firewall
  • 対応 PAN-OS


Cause


  • のようなプラットフォームでPA-5250FE100付hardwareチップ、FW実行しますFCS進入について。
  • を含むパケットVSS-管理トレーラは L4 チェックサムを破るため、データプレーンに到達しません。
  • パケットの全長が 256 を超える場合Bパケットにトレーラ バイトがあるため、L4 チェックサムがFirewall失敗し、そのパケットはFirewall.
  • このため、これらのパケットは、 Firewall


Resolution


でレイヤ 4 チェックサムを無効にします。FWメンテナンス期間中

を使用して両方のファイアウォールで以下を実行しますHA影響を最小限に抑えます。つまり、まず受動的です。
  1. 上でFirewall、以下のコマンドを使用してレイヤ 4 チェックサムを無効にします。
> set system setting layer4-checksum disable
  1. メンテナンス期間中にデバイスを再起動して、変更を有効にします。
> request restart system
  1. 再起動後にボックスが表示されたら、sdb の設定を確認します。出力には、次のように l4_chk_sum': 0 が表示されます。
> show system state | match fe100
.. 
cfg.hw.fe100: { 'cfg_mode': 10, 'l4_chk_sum': 0, 'usecase': 1, 'v4_v6_choice': 2,

ノート:ファイアウォールで L4 チェックサムが実行されなくなるため、TCPサーバー/クライアントのチェックサム検証により、無効なチェックサムによる再送信が引き続き発生します。


Additional Information


ライブ コミュニティ ディスカッション

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000CqB6CAK&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language