详解Traceroute过防火墙回显问题,原来如此!

简介: 详解Traceroute过防火墙回显问题,原来如此!


1、tracert+ip(ip非防火墙接口ip),当设备开启SG-6000(config-flow)#icmp-embedded-packet-deny后,经过防火墙后的ip跟踪路由不再回显,但是自身接口还是回显;


2、tracert+ip(ip防火墙接口ip),关闭防火墙接口 SG-6000(config-if-eth0/1)# no manage traceroute(交换机路由器等设备UDP封装的探测报文)、SG-6000(config-if-eth0/1)#no manage ping(windows电脑使用ICMP进行探测),跟踪自身地址可以不回显访问防火墙自身的接口。


3、tracert+ip(ip非防火墙接口ip)且不想防火墙接口地址回显出来,建议使用安全策略限制。

设备上开启app check icmp-traceroute、app check tcp-traceroute、app check udp-traceroute后,盒子上策略deny掉traceroute应用,盒子能识别出TRACEROUTE应用,但这样的结果是包括设备接口以及后续的tracert路径全部影藏。且因为偶尔存在应用识别异常问题,建议直接使用策略拒绝服务簿UDP33434-33534和ICMP服务。

4、tracert+ip(ip非防火墙接口ip),不想防火墙接口地址回显出来,后续回显正常,目前防火墙不支持相应开关,无法做到。

相关文章
|
存储 关系型数据库 MySQL
云计算|OpenStack|社区版OpenStack安装部署文档(四 --- 镜像服务glance安装部署---Rocky版)
云计算|OpenStack|社区版OpenStack安装部署文档(四 --- 镜像服务glance安装部署---Rocky版)
455 0
|
9月前
|
人工智能 Cloud Native 虚拟化
VMware vSphere 7.0 Update 3v 下载 - 数据中心虚拟化和云原生平台
VMware vSphere 7.0 Update 3v 下载 - 数据中心虚拟化和云原生平台
2251 4
|
运维 Linux 网络安全
"揭秘Traceroute穿越防火墙的隐形障碍:为何路径追踪在此中断?解锁隐藏的网络回显之谜!"
【8月更文挑战第19天】Traceroute是网络故障排查的关键工具,用于追踪数据包路径。但防火墙常致回显问题,表现为路由节点信息缺失。本文通过案例分析此现象:数据包遇防火墙时,因安全策略拦截ICMP或UDP数据包而显示星号。解决方法包括检查防火墙策略以确保ICMP和UDP端口未被阻止,在Linux中使用ICMP版本的Traceroute(如`traceroute -I`),关闭防火墙接口管理功能,或调整安全策略以限制Traceroute访问。针对具体网络环境灵活运用这些策略可有效解决问题。
990 0
|
安全 网络安全 网络架构
掌握traceroute:网络工程师解决路由问题的利器
【8月更文挑战第22天】`traceroute`是网络工程师的关键工具,用于追踪数据包从源到目的地的路径,帮助诊断网络问题并优化性能。通过向目标发送具有特定生存时间(TTL)值的数据包,`traceroute`能揭示每跳路由器的信息及延迟,便于识别瓶颈与故障。其基本用法为`traceroute [options] hostname/IP`。
558 1
|
域名解析 网络协议 安全
DNS劫持
【8月更文挑战第19天】
2587 3
|
域名解析 网络协议 安全
【域名解析DNS专栏】DNS递归查询与迭代查询的区别及影响
【5月更文挑战第24天】DNS的递归查询与迭代查询是域名解析的两种方式。递归查询由客户端发起,DNS服务器负责全程解析,速度快但可能增加服务器负载和安全风险。迭代查询则需客户端参与多次查询,虽慢但分散负载,提高安全性。理解两者差异有助于优化网站访问体验和安全性。
3127 0
【域名解析DNS专栏】DNS递归查询与迭代查询的区别及影响
|
运维 负载均衡 算法
|
存储 JavaScript 前端开发
Xss跨站脚本攻击(Cross Site Script)
Xss跨站脚本攻击(Cross Site Script)
|
Ubuntu 网络协议 Linux
在Linux中,如何使用MTR进行网络诊断和路由跟踪?
在Linux中,如何使用MTR进行网络诊断和路由跟踪?
|
运维 监控
"网络工程师必备秘籍:4大招轻松破解M-LAG故障难题,你的网络还能更稳定!"
【8月更文挑战第19天】M-LAG技术通过多链路聚合提升网络可靠性和带宽。面对M-LAG故障,四步定位法助您迅速排障:1) 检查M-LAG成员状态确保链路活动;2) 验证链路聚合配置一致;3) 分析控制和平面与数据平面状态;4) 排除物理层故障如端口状态异常。结合网络监控和定期检查,保障M-LAG稳定运行。
680 0