Pagina 1 di 1

ZBF Droppa ICMP

Inviato: gio 20 ott , 2011 8:58 am
da moorpheus
Ciao a tutti,
avendo dei problemi con un sito particolare che non apre alcuni link e considerando che il sito è tutto in flash e java, per cercare di capire cosa succedeva ho dato uno sguardo ai log ed ho notato che ci sono parecchi drop del protocollo ICMP.

Secondo voi questa cosa potrebbe crearmi dei problemi con il sito suddetto?
Va considerato che il drop non è solo su un unico IP, ma su parecchi.

Cosa ne pensate?

P.S. il router è un 877 con IOS advipservicesK9-mz.150-1.M e zbf attivo

Re: ZBF Droppa ICMP

Inviato: gio 20 ott , 2011 9:15 am
da ghira
Tanto per cominciare passa a M7, o a 15.1 se puoi.

Re: ZBF Droppa ICMP

Inviato: gio 20 ott , 2011 9:28 am
da moorpheus
Ciao Ghira

Ma le 15.1 non danno dei problemi? Almeno così ho letto in giro.

Comunque a me interessa sapere se il drop dell'ICMP crea dei problemi o no.

Re: ZBF Droppa ICMP

Inviato: gio 20 ott , 2011 9:52 am
da ghira
Lo ZBFW e' abbastanza nuovo ed e' una cosa menzionata moltissime volte nelle release notes.

Ecco perche' ritengo che sia opportuno usare 15.0(1)M7 invece di 15.0(1)M come prima cosa.

Ci sono stati problemi con la 15.1, e' vero, ma finalmente con la 15.1(4)M2 abbiamo una versione
funzionante.

Re: ZBF Droppa ICMP

Inviato: gio 20 ott , 2011 10:01 am
da Rizio
ghira ha scritto:Lo ZBFW e' abbastanza nuovo ed e' una cosa menzionata moltissime volte nelle release notes.

Ecco perche' ritengo che sia opportuno usare 15.0(1)M7 invece di 15.0(1)M come prima cosa.

Ci sono stati problemi con la 15.1, e' vero, ma finalmente con la 15.1(4)M2 abbiamo una versione
funzionante.
A parte il change log hai qualche link sotto mano riguardo allo zbf?
(lo sò sono pigro :D scherzi a parte è per non perdermi nei quintali di link più o meno inutili sul sito, se hai qualcosa di già "concreto" leggo volentieri qualcosa)

Tnk's
Rizio

Re: ZBF Droppa ICMP

Inviato: gio 20 ott , 2011 10:38 am
da moorpheus
Heeeee purtroppo non ho contratti con Cisco.
Se tu dici che l'M7 è meglio non è che potresti inviarmelo? 8)


Ancora attendo notizie sull'ICMP.
E' meglio dropparlo o no.
So che è utile nell'error reporting delle trasmissioni IP, ma non so se i siti internet potrebbero non funzionare se si droppano le trasmissioni ICMP.

Re: ZBF Droppa ICMP

Inviato: ven 21 ott , 2011 9:39 am
da moorpheus
Risolto

Nonostante avessi abilitato l'inspect su http, percui la navigazione sugli altri siti andava senza problemi, ho dovuto creare un'ACL ad hoc per l'indirizzo IP su porta 80 di quel sito specifico.
Bha, sta cosa proprio non la capisco.
Heeeee Cisco Cisco.

Re: ZBF Droppa ICMP

Inviato: ven 21 ott , 2011 11:08 am
da Rizio
moorpheus ha scritto:Risolto

Nonostante avessi abilitato l'inspect su http, percui la navigazione sugli altri siti andava senza problemi, ho dovuto creare un'ACL ad hoc per l'indirizzo IP su porta 80 di quel sito specifico.
Bha, sta cosa proprio non la capisco.
Heeeee Cisco Cisco.
Cioè che tipo di acl? Per farlo transitare? Ti chiedo info perchè anche io ogni tanto ho problemi di quel tipio ma non avevo mai verificato le impostazioni ICMP.

Rizio

Re: ZBF Droppa ICMP

Inviato: ven 21 ott , 2011 11:48 am
da moorpheus
In realtà ho creato una ACL estesa permettendo al quell'IP il servizio www su TCP.

Non so per quale motivo il sito venisse droppato e se dipendeva dall'ICMP, ma con l'ACL ho risolto.

La cosa bella è che la regola ho dovuto applicarla da IN verso OUT e non viceversa.
Infatti dai log vedevo che veniva droppata la richiesta verso quel sito e non la trasmissione dei dati dal sito web verso il PC richiedente.

Questo è quanto: access-list 120 permit tcp host 165.193.250.113 eq www any

Nell'applicarla allo zbf fai attenzione che la regola venga prima di quella generale HTTP:

Crei la classe:
class-map type inspect match-any Doosan_permit
match access-group 120
class-map type inspect match-all sdm-protocol-http
match protocol http

-----------------------------
Applichi la regola:
policy-map type inspect sdm-inspect
class type inspect sdm-invalid-src
drop log
class type inspect Doosan_permit
pass
class type inspect sdm-protocol-http
inspect

ti assicuri che sia applicata alle zone:
zone-pair security sdm-zp-in-out source in-zone destination out-zone
service-policy type inspect sdm-inspect

Puoi usare quell'ACL per tutti i siti dove riscontri problemi simili.

Re: ZBF Droppa ICMP

Inviato: ven 21 ott , 2011 1:17 pm
da Rizio
Ok, grazie mille

Rizio