本站已运行

攻城狮论坛

作者: Hi-哈皮
查看: 2450|回复: 9

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[排错经验] ASA管理接口可以被tracert不能traceroute

[复制链接]
查看: 2450|回复: 9
开通VIP 免金币+免回帖+批量下载+无广告
拓扑图如下:

ASA管理接口可以被tracert不能traceroute

ASA管理接口可以被tracert不能traceroute

=============================================================

问题描述:ASA相连的接口可以被 windows系统下tracert ,但是不能被交换机上的traceroute命令。我想实现的是,ASA接口可以能被交换机和路由器traceroute到的,感谢大家帮忙,谢谢。

测试结果:
WINDOWS的tracert:

ASA管理接口可以被tracert不能traceroute

ASA管理接口可以被tracert不能traceroute

路由器上的traceroute:

ASA管理接口可以被tracert不能traceroute

ASA管理接口可以被tracert不能traceroute

交换机上的traceroute:

ASA管理接口可以被tracert不能traceroute

ASA管理接口可以被tracert不能traceroute


后来百度了,tracert和traceroute,前者是直接基于ICMP包的,后者是用UDP ,33434开始的。。
另外百度了ASA关于traceroute,也是关于穿越ASA的时候能被traceroute到地址的,如:

ASA管理接口可以被tracert不能traceroute

ASA管理接口可以被tracert不能traceroute


可是我没有查到对于到达ASA本身的traceroute流量怎么处理,所以在这里想问一下大家 ,谢谢。

==================

ASA管理接口可以被tracert不能traceroute

ASA管理接口可以被tracert不能traceroute

ASA管理接口可以被tracert不能traceroute

ASA管理接口可以被tracert不能traceroute

评分

参与人数 1金币 +50 收起 理由
admin + 50 支持技术贴!

查看全部评分

CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

小記者 [Lv8 技术精悍] 发表于 2019-4-25 00:49:22 | 显示全部楼层
happy happy happy happy
回复 支持 反对

使用道具 举报

ackca [Lv8 技术精悍] 发表于 2019-4-25 08:20:17 | 显示全部楼层
ASA默认TTL根本不减,与ICMP还是UDP无关,不会出现的,好好学习traceroute就知道怎么回事了
回复 支持 反对

使用道具 举报

Hi-哈皮 [Lv7 精益求精] 发表于 2019-4-25 15:51:51 | 显示全部楼层
ackca 发表于 2019-4-25 03:20
ASA默认TTL根本不减,与ICMP还是UDP无关,不会出现的,好好学习traceroute就知道怎么回事了

您好,穿越ASA,TTL减值,我已经知道如何设置了,包括ICMP状态化监控。我现在在测试过程,遇到的是和ASA直连,可以被PC ping 和tracert ,但是不能被交换机和路由器traceroute 。引发这个问题我因为我在客户那遇到,回来用EVE模拟器测试的。(同时我发现和飞塔直连,飞塔可以 execute traceroute x.x.xx  是可以traceroute 到),我的疑惑是,交换机和路由器不能traceroute ASA防火墙,如果有类似经验,非常感谢你的解答,谢谢。
回复 支持 反对

使用道具 举报

ackca [Lv8 技术精悍] 发表于 2019-4-26 10:05:40 | 显示全部楼层
本帖最后由 ackca 于 2019-4-26 17:44 编辑
Hi-哈皮 发表于 2019-4-25 15:51
您好,穿越ASA,TTL减值,我已经知道如何设置了,包括ICMP状态化监控。我现在在测试过程,遇到的是和ASA ...

我确实没好好看你的内容,但我说的没问题啊,那就给你解释一下,

对于traceroute,每到一个接点,因为TTL为1,再减就为0了,不会再转发,所以回TTL超时,属于ICMP报文
到最终节点,因为是UDP的数万端口,最终节点几乎不可能在这个端口上的服务,所以回端口不可达,也属于ICMP报文,,两种报文都是icmp报文,但发出的是UDP报文,不能通过防火墙
但微软的tracert用的ping,也就是icmp echo,属于ICMP,监控了自然就回得来




回复 支持 反对

使用道具 举报

wx0723wx [VIP@钻石] 发表于 2019-4-28 09:11:02 | 显示全部楼层
楼上老哥说的对,traceroute是向目的地址的某个端口(大于30000)发送UDP数据报,tracert是向目的地址发出ICMP请求回显数据包。
回复 支持 反对

使用道具 举报

Hi-哈皮 [Lv7 精益求精] 发表于 2019-4-28 11:37:42 | 显示全部楼层
wx0723wx 发表于 2019-4-28 04:11
楼上老哥说的对,traceroute是向目的地址的某个端口(大于30000)发送UDP数据报,tracert是向目的地址发出IC ...

那没有解决方法吗? ASA设备上的接口,只能被tracert不能被 traceroute 了吗?(不是traceroute穿越ASA的流量奥,是tracerouteASA本身的口。)我想知道的是ASA上需要配置些什么才可以解决能被traceroute,感谢。
回复 支持 反对

使用道具 举报

Hi-哈皮 [Lv7 精益求精] 发表于 2019-4-28 11:45:09 | 显示全部楼层
ackca 发表于 2019-4-26 05:05
我确实没好好看你的内容,但我说的没问题啊,那就给你解释一下,

对于traceroute,每到一个接点,因为 ...

非常感谢你的回答。  那防火墙收到一个UDP为33434的数据包,端口不可达信息,ASA默认是不回包的?,直接丢弃?,是吗? 还是可以在ASA设备上设置什么命令,可以达到这个需求呢?谢谢。
回复 支持 反对

使用道具 举报

hugo_26 [Lv10 举世无双] 发表于 2020-3-4 02:37:43 | 显示全部楼层
dddddddddddddddd
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2025-5-23 06:52 , Processed in 0.107730 second(s), 19 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn