Ich verwende einen Verkehrsgenerator zum Einrichten einer TCP-Verbindung, die eine Cisco ASA-Firewall passieren soll.
Meine Topologie sieht folgendermaßen aus:
+------------------+
| CISCO ASA |
+------------+ | |
| Client +-------+Outside |
| 10.1.202.1| |10.1.202.254 |
| | | | +------------+
+------------+ | Inside| |Server |
| 10.1.102.254+--------+10.1.102.19 |
| | | |
+------------------+ +------------+
Die Verbindung sollte von einem Host im externen Netzwerk (10.1.202.1/24) zu einem Server im internen Netzwerk (10.1.102.19/24) hergestellt werden.
I in Wireshark sehen , dass die SYN
die Firewall gibt (. 10.1 (1/2) 02.254), die SYN-ACK nicht passieren und fallen gelassen wird (siehe Captures: inside-Schnittstelle und die außerhalb-Schnittstelle ).
Von show asp drop
Ich werde informiert, dass Frames aus folgendem Grund gelöscht werden:
TCP failed 3 way handshake (tcp-3whs-failed)
Ich verwende kein ARP, sondern die MAC-Adresse der Firewall-Schnittstelle, die das Standard-Gateway ist.
Ich schaffe das SYN
, SYN-ACK
und ACK
wie die folgenden:
SYN: (Client (außen) zum Server (innen))
**Ethernet**
Destination MAC: <Mac Address of the Firewall-Interface>
Source MAC: <Mac Address of the Sending Device-Interface>
**IP**
Source IP: 10.1.202.1
Destination IP: 10.1.102.19
Default Gateway: 10.1.202.254
**TCP**
Source Port: 9000
Destination Port: 8000
Sequence number: 0
Acknowledgement number: 0
Synchronize: 1
Acknowledgement: 0
SYN-ACK: (Server (innen) an Client (außen)) (dies passiert die Firewall nicht)
**Ethernet**
Destination MAC: <Mac Address of the Firewall-Interface>
Source MAC: <Mac Address of the Sending Device-Interface>
**IP**
Source IP: 10.1.102.19
Destination IP: 10.1.202.1
Default Gateway: 10.1.102.254
**TCP**
Source Port: 8000
Destination Port: 9000
Sequence number: 0
Acknowledgement number: 1
Synchronize: 1
Acknowledgement: 1
ACK: (Client (außen) zum Server (innen))
**Ethernet**
Destination MAC: <Mac Address of the Firewall-Interface>
Source MAC: <Mac Address of the Sending Device-Interface>
**IP**
Source IP: 10.1.202.1
Destination IP: 10.1.102.19
Default Gateway: 10.1.202.254
**TCP**
Source Port: 9000
Destination Port: 8000
Sequence number: 1
Acknowledgement number: 1
Synchronize: 0
Acknowledgement: 1
Außerdem sieht meine Topologie wie folgt aus:
Der Traffic Generator Client (außerhalb des Netzwerks) ist mit einem Switch verbunden, auf dem ein VLAN hinzugefügt wird. Der Switch ist mit der externen Firewall-Schnittstelle verbunden. Im internen Netzwerk ist der Verkehrsgenerator mit dem Switch verbunden, auf dem VLAN-Tags hinzugefügt werden, und der Switch ist mit der internen Schnittstelle der Firewall verbunden.
Kann mir jemand sagen, warum die ASA die fallen lässt SYN-ACK
?
Danke im Voraus!
BEARBEITEN:
Wie von Ron Trunk vorgeschlagen, habe ich die Randomisierung von Sequenznummern deaktiviert, indem ich Folgendes verwendet habe:
Zufallssequenznummer deaktivieren
Erfassung der Innenschnittstelle und der Außenschnittstelle hinzugefügt .
Die Erfassungsdateien wurden aktualisiert