iT邦幫忙

0

網路連線的問題

  • 分享至 

  • twitterImage

想跟版上的前輩請教一個問題
我目前在網路連線上出現了一個很奇怪的問題
架構大約為:
1.目前我公司有2各外點,分別為A公司10.10.11.XX及B公司10.10.12.XX
2.2邊都走遠傳速博的線路回總公司,速博用一條線路包著這2各網段(速博為172.XX.XX.XX)
3.在總公司這邊我用一台asa5505接速博這條線路,再將其連進公司內網
4.目前2邊都可連進公司內部網路
目前問題:
如果我用10.10.11.XX的設備,ping總公司內部設備,是通的;但如果我用10.10.12.XX的設備去ping總公司內部設備卻是不通,但實際我用遠端連線這些方式連總公司的設備卻是通的,
也就是說實際上10.10.12.XX的網路是通的,只是ping不通而已.
防火牆的部分我是開any any,但還是有這樣的狀況發生,不知道是不是有前輩有遇過這樣的情況,可以麻煩靠知一下解決方法,或是能留個連絡方式,可以跟您討論一下此問題,感謝~

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
2
jazozazo
iT邦高手 1 級 ‧ 2012-09-03 14:36:07
最佳解答

10.10.11.XX ping總公司 可以通 是代表 ICMP有回應
10.10.12.XX ping總公司不通 代表icmp無回應
但實際我用遠端連線這些方式連總公司的設備卻是通的
代表你的線路是通的
所以你現在的需求是要 10.10.12.XX ping總公司要有icmp回應是吧

看更多先前的回應...收起先前的回應...

TO Jazozazo大:
是的,因為10.10.12.XX跟10.10.11.XX是同一條線路進入到ASA5505,所以我的認知是10.10.11.XX的icmp有回應,那10.10.12.XX也因該有回應才對,因為我ASA5505並沒有去給他做阻擋

jazozazo iT邦高手 1 級 ‧ 2012-09-03 15:22:48 檢舉

你的asa5505沒有做阻擋
那麼 從 10.10.12.xx 還有 10.10.11.XX進到貴司的路由是一樣的嗎
不同路徑有不同的過濾規則

TO Jazozazo大:
路由是相同的,分公司的設備跟設定也都一樣;我有另一個想法是10.10.11.XX跟10.10.12.XX是包在遠傳速博的172.XX.XX.XX裡面,這樣在近來我公司這邊的設備時,會有衝突嗎?像是被蓋掉,有這種可能性嗎?

jazozazo iT邦高手 1 級 ‧ 2012-09-03 15:51:57 檢舉

不算是有衝突
而是根據介面不同會有不同的acl規則
因為不清楚後端的acl規則 所以沒辦法做很肯定的回答
只能清楚知道一點 從 10.10.12.XX來的icmp封包會被阻擋
你從 10.10.12.XX ping總公司的ip
你看到的回應訊息是什麼
request time out嗎
還是ttl expired
這些是不同的意義

TO Jazozazo大:
我剛剛又重設了一次,現在如果我用10.10.12.XX的PC端去ping內網是通的,或是直接去ping 168.95.1.1也是通的,但如果我是用10.10.12.XX的switch去做相同的動作,是不通的;10.10.11.XX那邊則是switch或PC都是通的;設備相同設定也相同,可是卻有這樣的問題產生,這部分我有點不太理解~

jazozazo iT邦高手 1 級 ‧ 2012-09-03 17:04:08 檢舉

你用 10.10.12.XX網段的switch ping 總公司沒回應
你的switch 是L2網管類型的嗎?
有設定 default gateway嗎?

TO Jazozazo大:
switch型號是cisco 2560,default gateway有設定,早期的時候,是沒有ASA5505,那時是直接接到cisco3560上面,那時icmp都是正常的,現在是為了要控管一些東西,所以接上asa5505,接上去後,icmp就有以上的問題產生了~

jazozazo iT邦高手 1 級 ‧ 2012-09-03 17:16:48 檢舉

呵呵 原來如此
所以目前的情況是 asa5505 全部開放 從 10.10.12.XX網段來的資料
而且ping也有開放可以回應
但是switch 2560 ping你們總公司的ip無回應
而10.10.12.XX的pc ping 總公司ip有回應
是這樣的描述對吧

TO Jazozazo大:
是的><

jazozazo iT邦高手 1 級 ‧ 2012-09-03 19:23:04 檢舉

幫你問看看其他高手好了
看看有沒有其他方向提供樓主除錯
可是感覺還是acl規則的問題
呵呵

TO Jazozazo大:
太感謝了><

jazozazo iT邦高手 1 級 ‧ 2012-09-04 14:51:01 檢舉

高手回覆了
看起來有兩個可能

  1. Cisco 2560的default route沒設定,請show ip route檢查其routing是否正常 <------default route有設定

  2. Cisco 2560的routing沒有enable,請show ip route檢查是否有routing列出 <-----switch 的 routing 有啟動的指令嗎? ip routing

jazozazo iT邦高手 1 級 ‧ 2012-09-04 15:12:54 檢舉

要不要試著把2560的 ip default route 取消
然後直接下 0.0.0.0 0.0.0.0 next hop IP
因為高手之前碰過類似問題
這是一種處理的方式
但是為什麼default route 不行 也不是很肯定

TO Jazozazo大:
其實這也是我一直很困惱的問題之一,因為我在2560上面想要show ip route,但他是乎沒有這個指令,我試者用了好幾個我印象中的指令去想辦法列出route,但都找不到可用指令

jazozazo iT邦高手 1 級 ‧ 2012-09-04 15:59:48 檢舉

手邊沒有 2560 抱歉了

2
willhomwtw
iT邦研究生 5 級 ‧ 2012-09-03 15:15:53

icmp 並不在 tcp 或 udp any to any 裡面...

看更多先前的回應...收起先前的回應...

TO Willhomwtw大:
因為我是全開,所以我自己的認知是一邊要是icmp有回應,另一邊也因該是相同,小弟因為才剛接觸,實在無法理解為什麼一邊可通一邊卻無法通

我建議,可否貼個ACL的Config會讓大家比較容易幫你找問題~~疑惑

TO Kaku0419大:
object network obj_any
subnet 0.0.0.0 0.0.0.0
object network dmz-192-1
subnet 192.168.201.0 255.255.255.0
object network outside-internet
subnet 203.66.12.0 255.255.255.224
object network dmz-192-2
subnet 192.168.202.0 255.255.255.0
object network dmz-10-1
subnet 10.88.201.0 255.255.255.0
object network dmz-10-2
subnet 10.88.202.0 255.255.255.0
object network inside-oa
subnet 10.88.0.0 255.255.255.0
object-group network DM_INLINE_NETWORK_3
network-object object dmz-192-1
network-object object dmz-192-2
object-group network DM_INLINE_NETWORK_4
network-object object dmz-10-1
network-object object dmz-10-2

access-list dmz_access_in extended permit ip any any
access-list inside_access_in extended deny ip object-group DM_INLINE_NETWORK_3 o bject inside-oa
access-list inside_access_in extended permit ip any any
access-list outside_access_in extended deny ip object-group DM_INLINE_NETWORK_4 object inside-oa
access-list outside_access_in extended deny ip object inside-oa object outside-i nternet
access-list outside_access_in extended permit ip any any inactive
access-list global_access extended permit ip any any

我將10.10.11.X跟10.10.12.X改為10.88.201.X跟10.88.202.X

2
IT緣來爐主
iT邦新手 2 級 ‧ 2012-09-04 13:11:44

不好意思,其實我對ASA5505不是很熟,只上過一堂課,如果要ping是否需要加
permit icmp any any 呢?

看更多先前的回應...收起先前的回應...

TO Kaku0419大:
我也不熟,所以可以一起討論XD
你提到的permit icmp any any
我有開permit ip any any
如果我認知是正確的話,它的IP就是指全開

我有開permit ip any any
如果我認知是正確的話,它的IP就是指全開

但我的認知,卻是不一樣的東西耶... 就前一代的pix而言兩個是不同的 ip any any
主要是 ip protocol tcp/udp , 而icmp又是另一個protocol.. 好像啦..呵

所以willhomwtw大才會這樣回你 (我猜啦..汗)

willhomwtw提到:
icmp 並不在 tcp 或 udp any to any 裡面...

TO Kaku0419大:
我也有直接用過permit icmp any any,不過也是有相同的問題產生,所以才會很煩腦~"~

willhomwtw iT邦研究生 5 級 ‧ 2012-09-12 10:26:34 檢舉

先釐清一下問題....用筆電跳網點測試一下...直接測試同網段跟不同網段的pig 回應...不要過 fw ;看看是不是一樣有這問題,一樣的話,再針對 fw 的 rule 裡去追問題.

我要發表回答

立即登入回答