Tôi đang sử dụng Trình tạo lưu lượng để thiết lập kết nối TCP sẽ vượt qua tường lửa Cisco ASA.
Cấu trúc liên kết của tôi trông như thế này:
+------------------+
| CISCO ASA |
+------------+ | |
| Client +-------+Outside |
| 10.1.202.1| |10.1.202.254 |
| | | | +------------+
+------------+ | Inside| |Server |
| 10.1.102.254+--------+10.1.102.19 |
| | | |
+------------------+ +------------+
Kết nối phải được thiết lập từ một máy chủ trong mạng bên ngoài (10.1.202.1/24) đến máy chủ trong mạng bên trong (10.1.102.19/24).
Tôi nhìn thấy trong Wireshark rằng SYN
vượt qua tường lửa (. 10,1 (1/2) 02,254), SYN-ACK không vượt qua và bị loại bỏ (xem ảnh chụp: bên trong giao diện và bên ngoài giao diện ).
Từ show asp drop
tôi được thông báo rằng các khung bị bỏ do lý do sau:
TCP failed 3 way handshake (tcp-3whs-failed)
Tôi không sử dụng ARP, nhưng sử dụng địa chỉ MAC của giao diện tường lửa, là cổng mặc định.
Tôi tạo ra SYN
, SYN-ACK
và ACK
như sau:
SYN: (Máy khách (bên ngoài) đến máy chủ (bên trong))
**Ethernet**
Destination MAC: <Mac Address of the Firewall-Interface>
Source MAC: <Mac Address of the Sending Device-Interface>
**IP**
Source IP: 10.1.202.1
Destination IP: 10.1.102.19
Default Gateway: 10.1.202.254
**TCP**
Source Port: 9000
Destination Port: 8000
Sequence number: 0
Acknowledgement number: 0
Synchronize: 1
Acknowledgement: 0
SYN-ACK: (Máy chủ (bên trong) đến máy khách (bên ngoài)) (điều này không vượt qua tường lửa)
**Ethernet**
Destination MAC: <Mac Address of the Firewall-Interface>
Source MAC: <Mac Address of the Sending Device-Interface>
**IP**
Source IP: 10.1.102.19
Destination IP: 10.1.202.1
Default Gateway: 10.1.102.254
**TCP**
Source Port: 8000
Destination Port: 9000
Sequence number: 0
Acknowledgement number: 1
Synchronize: 1
Acknowledgement: 1
ACK: (Máy khách (bên ngoài) đến máy chủ (bên trong))
**Ethernet**
Destination MAC: <Mac Address of the Firewall-Interface>
Source MAC: <Mac Address of the Sending Device-Interface>
**IP**
Source IP: 10.1.202.1
Destination IP: 10.1.102.19
Default Gateway: 10.1.202.254
**TCP**
Source Port: 9000
Destination Port: 8000
Sequence number: 1
Acknowledgement number: 1
Synchronize: 0
Acknowledgement: 1
Hơn nữa, cấu trúc liên kết của tôi giống như sau:
Máy khách tạo lưu lượng truy cập (mạng bên ngoài) được kết nối với một công tắc có thêm Vlan. Công tắc được kết nối với giao diện tường lửa bên ngoài. Trên mạng bên trong, trình tạo lưu lượng được kết nối với công tắc nơi các thẻ Vlan được thêm vào và công tắc được kết nối với giao diện bên trong của tường lửa.
Bất cứ ai có thể cho tôi biết tại sao ASA giảm SYN-ACK
?
Cảm ơn trước!
BIÊN TẬP:
Theo đề xuất của Ron Trunk, tôi đã vô hiệu hóa ngẫu nhiên các số thứ tự bằng cách sử dụng:
vô hiệu hóa số thứ tự ngẫu nhiên
Thêm chụp của bên giao diện và bên ngoài giao diện .
Cập nhật các tập tin chụp