详解Traceroute过防火墙回显问题,原来如此!

本文涉及的产品
云防火墙,500元 1000GB
简介: 详解Traceroute过防火墙回显问题,原来如此!


1、tracert+ip(ip非防火墙接口ip),当设备开启SG-6000(config-flow)#icmp-embedded-packet-deny后,经过防火墙后的ip跟踪路由不再回显,但是自身接口还是回显;


2、tracert+ip(ip防火墙接口ip),关闭防火墙接口 SG-6000(config-if-eth0/1)# no manage traceroute(交换机路由器等设备UDP封装的探测报文)、SG-6000(config-if-eth0/1)#no manage ping(windows电脑使用ICMP进行探测),跟踪自身地址可以不回显访问防火墙自身的接口。


3、tracert+ip(ip非防火墙接口ip)且不想防火墙接口地址回显出来,建议使用安全策略限制。

设备上开启app check icmp-traceroute、app check tcp-traceroute、app check udp-traceroute后,盒子上策略deny掉traceroute应用,盒子能识别出TRACEROUTE应用,但这样的结果是包括设备接口以及后续的tracert路径全部影藏。且因为偶尔存在应用识别异常问题,建议直接使用策略拒绝服务簿UDP33434-33534和ICMP服务。

4、tracert+ip(ip非防火墙接口ip),不想防火墙接口地址回显出来,后续回显正常,目前防火墙不支持相应开关,无法做到。

相关文章
|
11天前
|
监控 网络协议 安全
Tcpdump简直就是命令行抓包中的神!
【10月更文挑战第32天】
49 1
Tcpdump简直就是命令行抓包中的神!
|
3月前
|
网络协议 Linux
12条tcpdump命令,腻害的网工,都爱用!
12条tcpdump命令,腻害的网工,都爱用!
|
缓存 网络协议 网络架构
网络基础:Ping、Traceroute应用与排错
网络基础:Ping、Traceroute应用与排错
380 0
网络基础:Ping、Traceroute应用与排错
|
网络协议 安全 Linux
nmap扫描端口命令详解linux网络探测之网络安全
nmap是一个网络连接端扫描软件,用来扫描网上电脑开放的网络连接端。确定哪些服务运行在哪些连接端,并且推断计算机运行哪个操作系统(这是亦称 fingerprinting)。它是网络管理员必用的软件之一,以及用以评估网络系统安全。 正如大多数被用于网络安全的工具,nmap 也是不少黑客及骇客(又称脚本小子)爱用的工具 。系统管理员可以利用nmap来探测工作环境中未经批准使用的服务器,但是黑客会利用nmap来搜集目标电脑的网络设定,从而计划攻击的方法。 Nmap 常被跟评估系统漏洞软件 [Nessus](https://ba
nmap扫描端口命令详解linux网络探测之网络安全
|
Web App开发 Linux Windows
介绍一个好用的网络工具traceroute命令
排查网络问题时,我们往往需要用到一些好用的网络工具。我们一般最常用的网络用具命令就是 ping 啦,哈哈。那么除了 ping 命令外,还有哪些实用的工具命令呢?那就是 traceroute 命令。我们可以使用 traceroute 命令知道网络数据从主机A到主机B走的是什么路径。
681 0
|
安全 网络安全 数据安全/隐私保护