Ciscoのスレッド 0/9
■ このスレッドは過去ログ倉庫に格納されています
0638anonymous@KD111100180182.ppp-bb.dion.ne.jp
2015/10/09(金) 16:26:54.69ID:???Firewall Stateful Inspection of ICMP
ttp://www.cisco.com/c/en/us/td/docs/ios-xml/ios/sec_data_zbf/configuration/xe-3s/sec-data-zbf-xe-book/fw-stateful-icmp.html
上記資料で以下2点確認しました。
>This feature does not work with the UDP traceroute utility, in which UDP datagrams are sent instead of ICMP packets.
・UDPでは動作しない事
>The following ICMPv4 packet types are supported:
・Time Exceeded(type 11)がサポートされている事
端末はlinuxで尚且つ”-Iオプション”を指定していましたので
icmpでtraceしていたとは思います。
実際宛先からのicmpは返って来ていたみたいですので。
ただ、こうなると途中経路であるASA自身がtime exceedを
返さなかったのは別の理由がありそうですね…
デフォルトではttlを減らさない、とciscoのサイトに書いてあったので
ttl減らすポリシーは記載しているはずなのですが。。
引き続きciscoのドキュメントと睨めっこいたします。
何か心当たりがある方いらっしゃいましたら宜しくお願い致します。
■ このスレッドは過去ログ倉庫に格納されています