Estoy usando un generador de tráfico para configurar una conexión TCP que debería pasar un firewall Cisco ASA.
Mi topología se ve así:
+------------------+
| CISCO ASA |
+------------+ | |
| Client +-------+Outside |
| 10.1.202.1| |10.1.202.254 |
| | | | +------------+
+------------+ | Inside| |Server |
| 10.1.102.254+--------+10.1.102.19 |
| | | |
+------------------+ +------------+
La conexión debe establecerse desde un host en la red externa (10.1.202.1/24) a un servidor en la red interna (10.1.102.19/24).
Veo en Wireshark que la SYN
pasa el servidor de seguridad (. 10,1 (1/2) 02,254), el SYN-ACK no pasa y se deja caer (ver capturas: en el interior de la interfaz y el exterior de la interfaz ).
Según show asp drop
me informan, los marcos se descartan debido a la siguiente razón:
TCP failed 3 way handshake (tcp-3whs-failed)
No estoy usando ARP, pero uso la dirección MAC de la interfaz del firewall, que es la puerta de enlace predeterminada.
Creo el SYN
, SYN-ACK
y me ACK
gusta lo siguiente:
SYN: (Cliente (fuera) al servidor (dentro)
**Ethernet**
Destination MAC: <Mac Address of the Firewall-Interface>
Source MAC: <Mac Address of the Sending Device-Interface>
**IP**
Source IP: 10.1.202.1
Destination IP: 10.1.102.19
Default Gateway: 10.1.202.254
**TCP**
Source Port: 9000
Destination Port: 8000
Sequence number: 0
Acknowledgement number: 0
Synchronize: 1
Acknowledgement: 0
SYN-ACK: (Servidor (dentro) al cliente (fuera)) (esto no pasa el firewall)
**Ethernet**
Destination MAC: <Mac Address of the Firewall-Interface>
Source MAC: <Mac Address of the Sending Device-Interface>
**IP**
Source IP: 10.1.102.19
Destination IP: 10.1.202.1
Default Gateway: 10.1.102.254
**TCP**
Source Port: 8000
Destination Port: 9000
Sequence number: 0
Acknowledgement number: 1
Synchronize: 1
Acknowledgement: 1
ACK: (Cliente (externo) al servidor (interno))
**Ethernet**
Destination MAC: <Mac Address of the Firewall-Interface>
Source MAC: <Mac Address of the Sending Device-Interface>
**IP**
Source IP: 10.1.202.1
Destination IP: 10.1.102.19
Default Gateway: 10.1.202.254
**TCP**
Source Port: 9000
Destination Port: 8000
Sequence number: 1
Acknowledgement number: 1
Synchronize: 0
Acknowledgement: 1
Además, mi topología es la siguiente:
El cliente generador de tráfico (fuera de la red) está conectado a un conmutador en el que se agrega una VLAN. El conmutador está conectado a la interfaz de firewall externa. En la red interna, el generador de tráfico está conectado al conmutador donde se agregan etiquetas VLAN y el conmutador está conectado a la interfaz interna del firewall.
¿Alguien puede decirme por qué el ASA deja caer el SYN-ACK
?
¡Gracias por adelantado!
EDITAR:
Como sugirió Ron Trunk, deshabilité la aleatorización de los números de secuencia usando:
número de secuencia aleatoria deshabilitado
Añadido captura del interior de la interfaz y el exterior de la interfaz .
Actualizado los archivos de captura