Jump to content

Routing/Verbindungsproblem durch ICMP


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

Ich kann mir leider nicht erklären woran es genau liegen kann.

 

Unsere Zweigstellen sind über ein Extra-Net angebunden.

Wenn ich ICMP bis auf auf echo-replay auf unserem Outside Interface blocke gehen fast alle Anwendungen bis auf eine im Moment. Diese funktioniert nur wenn ich ICMP Pakete von den Routern unseres ISP zulasse.

Ein Debug IP ICMP zeigt nichts an. Es steht auch nichts genaueres im Syslog auf nur eben deny ICMP...

 

Die Verbindung von dieser einen Application ist eine / sollte eine normale SSH Verbindung sein. Es ist ein zweistufiger Connect 1. auslesen in DB schreiben 2 . nochmal irgendwas auslesen und dieser 2 Verbindungsaufbau klappt sonst nicht. Laut Wireshark ist es eine SSH Verbindung den diese Application aufbaut.

Alle anderen UDP / TCP Verbindungen von andern Applicationen laufen normal.

Auch eine normal SSH Verbindung auf zB einen Linux Server geht problemlos.

 

Was macht der Provider hier und wie kann ich diese ICMP Pakete auf dem Router sichtbar machen?

 

Vielen Dank

Grüße

DuneX

Link zu diesem Kommentar

Hi,

 

kommt mir auch so vor. Wie gesagt leider weiß ich nicht was der ISP hier macht.

 

Die Cfg kann ich erst nächste Woche posten, da ich sie im Moment nicht einsehen kann.

 

Auf dem OutSide Interface <- ISP gibt's eine IN ACL die alles ICMP außer echo-reply geblockt hat.

 

zB.

 

interface FastEthernet0/0.65

encapsulation dot1Q 65

ip address xxx.xxx.xxx.xxx 255.255.255.0

ip access-group mpls_in in

ip nat outside

ip virtual-reassembly

 

 

ip access-list extended mpls_in

permit icmp any any echo-reply

> sonst nur IPs, Ports usw nichts mehr mit ICMP

 

Wenn ich nun in diese ACL die ISP Router mit ICMP full zugelassen hab funktioniert die Application wie gewünscht.

Leider bin ich mit debug ip icmp nichts gesehen und im SYSlog taucht auch nur auf deny ICMP von IP xyz.

 

Grüße

Dune

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...