设为首页收藏本站language 语言切换
查看: 2509|回复: 8
收起左侧

[已解决] 思科ASA拦截了非对称流量吗?

[复制链接]
发表于 2016-5-13 09:34:13 | 显示全部楼层 |阅读模式
3鸿鹄币
本帖最后由 405759601 于 2016-5-13 11:07 编辑

因为客户逻辑拓扑弄得比较那什么,所以有些流量走向比较奇怪,如图所示吧。

现在问题是,像这种流量,ASA是不是拦截掉了,客户因此访问不到他们OA(像H3C、天融信防火墙对这种流量都是拦截掉的,但是可以通过设置解决,就不懂思科怎么弄)

如果确实是ASA拦截掉了  怎么配置才能解决这个问题
QQ图片20160513092831.jpg

最佳答案

查看完整内容

ASR-group是在Failover环境下使用的。一台ASA的话,应该使用TCP State Bypass
发表于 2016-5-13 09:34:14 | 显示全部楼层
duanzhili1982 发表于 2016-5-13 11:09
之前思科ASA的高端型号有一个ASR-group的技术可以解决  不知道现在是不是ASA的低端型号也支持!

具体的 ...

ASR-group是在Failover环境下使用的。一台ASA的话,应该使用TCP State Bypass
沙发 2016-5-13 09:34:14 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-5-13 09:35:18 | 显示全部楼层
补充一下,ASA是透明模式
板凳 2016-5-13 09:35:18 回复 收起回复
回复

使用道具 举报

发表于 2016-5-13 10:02:42 | 显示全部楼层
状态化过滤的防火墙默认都会干掉非对称流量。因为你从防火墙另外一个口回来的包会被认为是攻击数据包
地板 2016-5-13 10:02:42 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-5-13 10:05:08 | 显示全部楼层
duanzhili1982 发表于 2016-5-13 10:02
状态化过滤的防火墙默认都会干掉非对称流量。因为你从防火墙另外一个口回来的包会被认为是攻击数据包

如何放行这个单向流量
5# 2016-5-13 10:05:08 回复 收起回复
回复

使用道具 举报

发表于 2016-5-13 10:09:33 | 显示全部楼层
之前思科ASA的高端型号有一个ASR-group的技术可以解决  不知道现在是不是ASA的低端型号也支持!

具体的实现原理就是当一个接口接收到的数据包没有发现之前的session的时候,设备回去查询组里其他接口的session 如果能匹配就放行

6# 2016-5-13 10:09:33 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-5-13 10:23:19 | 显示全部楼层
duanzhili1982 发表于 2016-5-13 10:09
之前思科ASA的高端型号有一个ASR-group的技术可以解决  不知道现在是不是ASA的低端型号也支持!

具体的 ...

这个不一样,这里的只有去的流量经过防火墙,回来的流量就不再过防火墙了,不存在你说的其他接口
7# 2016-5-13 10:23:19 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-5-13 10:25:05 | 显示全部楼层
sboku 发表于 2016-5-13 10:23
ASR-group是在Failover环境下使用的。一台ASA的话,应该使用TCP State Bypass

TCP State Bypass是一条命令吗?
8# 2016-5-13 10:25:05 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-5-13 11:06:50 | 显示全部楼层
sboku 发表于 2016-5-13 10:23
ASR-group是在Failover环境下使用的。一台ASA的话,应该使用TCP State Bypass

已找到相关文档,谢谢
9# 2016-5-13 11:06:50 回复 收起回复
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-26 06:57 , Processed in 0.134729 second(s), 29 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表