ASA8.3问题超出MSS-HTTP客户端无法浏览到某.PDFVIP

ASA8.3问题超出MSS-HTTP客户端无法浏览到某.PDF

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ASA8.3问题超出MSS-HTTP客户端无法浏览到某

ASA 8.3 问题:超出 MSS - HTTP 客户端无法浏览到某些网站 目录 简介 先决条件 要求 使用的组件 规则 配置 网络图 ASA 8.3 配置 故障排除 解决方法 验证 相关信息 简介 本文档将说明一个在无法通过运行 8.3 版本或更高版本软件的自适应安全设备 (ASA) 访问某些网站时发生的问题。 ASA 7.0 版本引入了若干项新的安全增强功能,其中一项功能是检查遵循所通告最大分段大小 (MSS) 的 TCP 终端。在正常的 TCP 会话中,客户端会将 SYN 数据包发送到服务器(MSS 包含在 SYN 数据包的 TCP 选项内)。收到 SYN 数据包时,服务器应识别客户 端发送的 MSS 值,然后在 SYN-ACK 数据包中发送它自己的 MSS 值。客户端和服务器获悉彼此的 MSS 之后,两个对等体都不应该向 对方发送大于对等体的 MSS 的数据包。 已发现 Internet 上有一些 HTTP 服务器不遵从客户端通告的 MSS。随后,该 HTTP 服务器会将大于所通告的 MSS 的数据包发送到 客户端。在 7.0 版本之前,系统会允许这些数据包通过 ASA。使用 7.0 软件版本中包含的安全增强功能,默认情况下这些数据包会 被丢弃。本文档旨在帮助思科自适应安全设备管理员诊断此问题,并通过实施解决方法来允许超过 MSS 的数据包通过。 有关运行 8.2 及以前版本软件的思科自适应安全设备 (ASA) 上的相同配置,请参阅 PIX/ASA 7.X 问题:超出 MSS - HTTP 无法浏 览某些网站。 先决条件 要求 本文档没有任何特定的要求。 使用的组件 本文档中的信息以运行 8.3 版本软件的思科自适应安全设备 (ASA) 为基础。 本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您使用的是 真实网络,请确保您已经了解所有命令的潜在影响。 规则 关于文件规则的信息,请参见Cisco技术提示规则。 配置 本部分提供了用于配置本文档所述功能的信息。 注意: 使用命令查找工具(仅限注册用户)可查找有关本文档所用命令的其他信息。 网络图 本文档使用以下网络设置: ASA 8.3 配置 这些配置命令已添加到 ASA 8.3 默认配置中,以允许 HTTP 客户端与 HTTP 服务器通信。 ASA 8.3 配置 ASA(config)#interface Ethernet0 ASA(config-if)#speed 100 ASA(config-if)#duplex full ASA(config-if)#nameif outside ASA(config-if)#security-level 0 ASA(config-if)#ip address 0 ASA(config-if)#exit ASA(config)#interface Ethernet1 ASA(config-if)#speed 100 ASA(config-if)#duplex full ASA(config-if)#nameif inside ASA(config-if)#security-level 100 ASA(config-if)#ip address ASA(config-if)#exit ASA(config)#object network Inside-Network ASA(config-obj)#subnet ASA(config)#nat (inside,outside) source dynamic Inside-Network interface ASA(config)#route outside 1 故障排除 如果无法通过 ASA 访问某个特定的网站,请完成这些步骤以排除故障。您首先需要从 HTTP 连接获取数据包。为了收集数据包,需 要知道 HTTP 服务器和客户端的相关 IP 地址,以及当客户端通过 ASA 时被转换成的 IP 地址。 在示例网络中,HTTP 服务器地址被指定为 ,HTTP 客户端地址被指定为 ,并且在数据包离开外部接口 时,HTTP 客户端地址会转换为 0。要收集数据包,您既可以使用思科自适应安全设备 (ASA) 的捕获功能,也可以使用 外部数据包捕获功能。如果打算使用捕获功能,管理员还可以使用 7.0 版本中包含的新捕获功

文档评论(0)

ldj215323 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档