防火墙丢包问题分析报告.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
防火墙丢包问题分析报告

厦门TD-SCDMA试验局防火墙丢包问题分析报告 组网描述1.核心网侧防火墙Netscreen和业务侧PIX防火墙的DMZ口通过业务侧三层交换机上的VLAN101互通,VLAN101不配置IP,使其和三层交换机上的其他VLAN不能通信,保证业务内部和外部设备的隔离。2. 业务侧内部,PIX防火墙的inside接入三层交换机上的VLAN10,WAP网关接入三层交换机上的VLAN50,VLAN10和VLAN50,WAP网关和PIX防火墙inside口通过三层交换机上VLAN间直连路由互通。 图1 系统组网图 问题描述: 厦门TD-SCDMA试验局割接新建WAP网关上线、替代旧系统,测试大彩信时发现当时TCP Segement Size为1460,会被PIX防火墙丢弃; 当时TCP Segement Size为1,不会被PIX防火墙。当TCP Segement Size为1会被PIX防火墙丢弃 2.从PIX的inside口抓包的结果可以看出,TCP三方握手时手机发送给WAP网关的SYN消息通过防火墙后,其中的MSS(TCP Max Segement Size)值被替换成了1380。如图3所示,行1中手机终端168.94.1.129发送到WAP的SYN消息中的MSS值为1380。 图3 码流文件如下: 因此我们和判断可能是防火墙允许通过的包的MSS值最大为1380,这时当手机发过来的MSS值为1460时,就被防火墙判断为超长包,被丢弃。和CISCO的工程师确认后,PIX默认的MSS值为1380,小于手机发送过来的1460的包,通过以下命令在全局模式下可以修改防火墙的MSS值:ZXIN-XM515-FR01(config)# sysopt connection tcpmss 1460 我们将这个值修改后测试,当WAP网关MTU为1500(这时WAP的MSS值为1500-40=1460),TCP Segement Size为1460 图5 PIX防火墙Inside口数据包 图5对应的数据包如下: 对比DMZ口和Inside口的数据包我们可以判断防火墙DMZ口将数据包丢弃了。 另外我们从图5中可以看出,在手机完成PDP激活后,手机和WAP网关TCP三方握手时,WAP网关回送给手机的TCP SYN+ACK消息经过中的MSS值为1023,因此手机手机如果支持MSS的协商功能,那么手机发出的数据包的MSS值就应当为1023而不是1024。 另仍有以下问题需要和防火墙厂商确认,为何在防火墙的MSS值为1380,手机发送的包的MSS为1460,且该数据包的Don’t Fragment字段的值为0,即可以分片的情况下,防火墙没有做分片处理,而是直接丢弃。

文档评论(0)

kaiss + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档