设为首页收藏本站language 语言切换
查看: 1892|回复: 3
收起左侧

[已解决] PIX 包长度过长的问题

[复制链接]
发表于 2013-11-26 08:44:22 | 显示全部楼层 |阅读模式
Nov 22 2013 17:15:10: %PIX-4-419001: Dropping TCP packet from dmz:192.168.2.33/554 to outside:211.103.244.194/4496, reason: MSS exceeded, MSS 1380, data 1388
请教一下,这是PIX上报的日志,什么情况会出现回包的长度过长被防火墙drop掉,如何处理?据说IE安全里有类似这样的考题,请大虾们指教,我是在真实的生产环境中遇到了,无思路,迷茫中。



该贴已经同步到 天涯迪的微博
发表于 2013-11-26 09:21:10 | 显示全部楼层
这个你可以抓包分析····默认情况下一个TCP的报文 是 60字节的包头+数据 形成一个数据包。也就是
16BIT的二层头部+20BIT的IP头部+24BIT的TCP的头部 。你最大MTU是1380 。1380-60 也就是你的数据达到了1320字节。抓个包看看还没有有其他的头部,如果没有,适当调整下MTU····
沙发 2013-11-26 09:21:10 回复 收起回复
回复 支持 反对

举报

发表于 2013-11-26 10:43:42 | 显示全部楼层
防火墙的设置是怎样的呢?
板凳 2013-11-26 10:43:42 回复 收起回复
回复 支持 反对

举报

 楼主| 发表于 2013-11-27 13:31:33 | 显示全部楼层
84983251 发表于 2013-11-26 09:21
这个你可以抓包分析····默认情况下一个TCP的报文 是 60字节的包头+数据 形成一个数据包。也就是
16BIT ...

谢谢你提供的思路,我抓包看到穿越防火墙的包长度只有1380,但是没在服务器口做镜像,下次可以试试。
地板 2013-11-27 13:31:33 回复 收起回复
回复 支持 反对

举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-5-12 10:53 , Processed in 0.233245 second(s), 28 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表