Size: a a a

2020 June 27

VS

Viktor Sandler in linkmeup_chat
я почти уверен, что проблема в аксес листе с icmp
источник

ИZ

Илья Z in linkmeup_chat
Alexey Gusev
Що? Илюх ты бредешь:)
расскажи свой опыт дебага? мой состоит в том что дебаг вываливает тебе тонну бессмысленного мусора, ты сначала пытаешься пролистывать ища знакомые слова или ошибки, потом грустишь и лезешь сверять конфиги потому что ничего там не нашел
источник

J

Jevgeni in linkmeup_chat
Viktor Sandler
я почти уверен, что проблема в аксес листе с icmp
+1
источник

ИZ

Илья Z in linkmeup_chat
вспомни как дебажить оспф, если не совпали таймеры, тебе прямо логе он и напишет что у тебя настроены такие таймеры, а сосед тебе присылает другие, ты фиксишь и счастливый идешь пить чай
источник

AK

A K in linkmeup_chat
Viktor Sandler
я почти уверен, что проблема в аксес листе с icmp
Не совсем. По умолчанию включена "sysopt connection permit-vpn", что "пропускает" трафик из vpn туннеля в обход ACL на outside интерфейсе. Чтобы было веселее, по умлочанию, в global_policy отключена инспекция icmp - https://community.cisco.com/t5/security-blogs/cisco-asa-and-icmp-inspection/ba-p/3773485 .
источник

А

Анон in linkmeup_chat
A K
Не совсем. По умолчанию включена "sysopt connection permit-vpn", что "пропускает" трафик из vpn туннеля в обход ACL на outside интерфейсе. Чтобы было веселее, по умлочанию, в global_policy отключена инспекция icmp - https://community.cisco.com/t5/security-blogs/cisco-asa-and-icmp-inspection/ba-p/3773485 .
Ну в глобал полиси я добавлял инспекцию icmp, если говорить о моих мытарствах)
источник

NK

ID:0 in linkmeup_chat
Дано: есть сети где дропаются фрагментированные IPv6 пакеты.
Подозрение: админ этой сети не просто же так это сделал?
Вопрос: Судя по табличке из презы, чем больше и корпоративней сеть, тем выше шанс на дроп. Это новый тренд в безопасности?
https://www.cmand.org/workshops/202006-v6/slides/2020-06-16-xtn-hdrs.pdf
источник

I

Innokentiy in linkmeup_chat
конечно, не просто так
источник

I

Innokentiy in linkmeup_chat
нормальные приложения не формируют такие чанки данных, которые не влезут в одну IP-датаграмму
источник

I

Innokentiy in linkmeup_chat
а инспектить чанк, который лежит в одной датаграмме, намного удобнее, чем когда его брызги прилетают в разное время, да еще и, возможно, на разные инспектирующие железки
источник

VG

Vladislav Grishenko in linkmeup_chat
ID:0
Дано: есть сети где дропаются фрагментированные IPv6 пакеты.
Подозрение: админ этой сети не просто же так это сделал?
Вопрос: Судя по табличке из презы, чем больше и корпоративней сеть, тем выше шанс на дроп. Это новый тренд в безопасности?
https://www.cmand.org/workshops/202006-v6/slides/2020-06-16-xtn-hdrs.pdf
они там ipv6 пакеты по 512 фрагментировали
источник

VG

Vladislav Grishenko in linkmeup_chat
с учетом гарантированного минимального мту в 1280 фейлы как бы ожидаемы
источник

I

Innokentiy in linkmeup_chat
и то верно
источник

I

Innokentiy in linkmeup_chat
но есть нюанс: если у тебя чанк 1281 байт, тебе нельзя запретить его порезать пополам
источник

VG

Vladislav Grishenko in linkmeup_chat
Innokentiy
но есть нюанс: если у тебя чанк 1281 байт, тебе нельзя запретить его порезать пополам
вероятно где-то что-то не слишком довольно первым фрагментам с таким размером
источник

А

Анон in linkmeup_chat
Кстати, спасибо на инструкцию. Сделал по ней - заработало.
источник

AB

Alexander Biryukov in linkmeup_chat
Илья Z
расскажи свой опыт дебага? мой состоит в том что дебаг вываливает тебе тонну бессмысленного мусора, ты сначала пытаешься пролистывать ища знакомые слова или ошибки, потом грустишь и лезешь сверять конфиги потому что ничего там не нашел
В ipsec тоже пишет какая фаза не совпала
источник

ИZ

Илья Z in linkmeup_chat
ну это такое
источник

RK

Roman Kozlov in linkmeup_chat
Alexander Biryukov
В ipsec тоже пишет какая фаза не совпала
там четко пишут - с одной стороны такие настройки с другой такие - когда дело в несовпадении
источник

AB

Alexander Biryukov in linkmeup_chat
Roman Kozlov
там четко пишут - с одной стороны такие настройки с другой такие - когда дело в несовпадении
Не совсем, когда разные пишет что не совпал spi и всё
источник