详解Traceroute过防火墙回显问题,原来如此!

本文涉及的产品
云防火墙,500元 1000GB
简介: 详解Traceroute过防火墙回显问题,原来如此!


1、tracert+ip(ip非防火墙接口ip),当设备开启SG-6000(config-flow)#icmp-embedded-packet-deny后,经过防火墙后的ip跟踪路由不再回显,但是自身接口还是回显;


2、tracert+ip(ip防火墙接口ip),关闭防火墙接口 SG-6000(config-if-eth0/1)# no manage traceroute(交换机路由器等设备UDP封装的探测报文)、SG-6000(config-if-eth0/1)#no manage ping(windows电脑使用ICMP进行探测),跟踪自身地址可以不回显访问防火墙自身的接口。


3、tracert+ip(ip非防火墙接口ip)且不想防火墙接口地址回显出来,建议使用安全策略限制。

设备上开启app check icmp-traceroute、app check tcp-traceroute、app check udp-traceroute后,盒子上策略deny掉traceroute应用,盒子能识别出TRACEROUTE应用,但这样的结果是包括设备接口以及后续的tracert路径全部影藏。且因为偶尔存在应用识别异常问题,建议直接使用策略拒绝服务簿UDP33434-33534和ICMP服务。

4、tracert+ip(ip非防火墙接口ip),不想防火墙接口地址回显出来,后续回显正常,目前防火墙不支持相应开关,无法做到。

目录
打赏
0
2
2
1
49
分享
相关文章
网络诊断必备:Ping、Traceroute、Wireshark的实用技巧详解
网络诊断必备:Ping、Traceroute、Wireshark的实用技巧详解
672 0
12条tcpdump命令,腻害的网工,都爱用!
12条tcpdump命令,腻害的网工,都爱用!
123 0
Linux命令(81)之traceroute
Linux命令(81)之traceroute
158 7
Linux命令(8)之traceroute
Linux命令(8)之traceroute
96 1
网络命令(ARP、PING)的使用分析
一、实验目的 掌握掌握ARP、PING命令的操作使用 二、实验环境 用以太网交换机连接起来的WIN2000操作系统计算机 三、实验内容及步骤
185 0
nmap扫描端口命令详解linux网络探测之网络安全
nmap是一个网络连接端扫描软件,用来扫描网上电脑开放的网络连接端。确定哪些服务运行在哪些连接端,并且推断计算机运行哪个操作系统(这是亦称 fingerprinting)。它是网络管理员必用的软件之一,以及用以评估网络系统安全。 正如大多数被用于网络安全的工具,nmap 也是不少黑客及骇客(又称脚本小子)爱用的工具 。系统管理员可以利用nmap来探测工作环境中未经批准使用的服务器,但是黑客会利用nmap来搜集目标电脑的网络设定,从而计划攻击的方法。 Nmap 常被跟评估系统漏洞软件 [Nessus](https://ba
nmap扫描端口命令详解linux网络探测之网络安全
必备的网络常用测试命令(tracert命令)
跟踪路由信息,使用此命令可以查出数据从本地机器传输到目标主机所经过的所有途径,这对我们了解网络布局和结构很有帮助。
必备的网络常用测试命令(tracert命令)
AI助理

你好,我是AI助理

可以解答问题、推荐解决方案等