Jump to content
Калькуляторы

7201 и битый GRE

Всем доброго времени суток.

Разбирался с непонятной сетевой активностью и обнаружил поток не совсем понятных GRE-пакетов, идущих с Cisco 7201 (имадж c7200p-advipservicesk9-mz.124-4.XD10.bin).

Их особенностью является очень низкий TTL (Обычно 0, но бывает 2, 6 и др. В сторону циски пакетов с низким ттл нет).

Адресом источника идет адрес циски, смотрящий в сеть, а адресом назначения - адрес клиента, который при этом может быть подключен и не подавать никаких жалоб на работу.

Сниффер ругается на них как на "Malformed Packet". В пакете все в порядке с IP-заголовками, а вот начиная с GRE идут непонятки. (Возможно IP тоже бьются, но не доходят до снифера, он висит на зеркальном порту коммутатора). Инногда появляются gre с включенным crc, причем неправильным. Вообще очень похоже на обрезанные пакеты, при том что параллельно идут пакеты более крупные, с ними все нормально.

Кто сталкивался с таким? Куда копать?

Share this post


Link to post
Share on other sites

Кстати, для проверки поставил:

 

access-list 170 deny ip any any ttl lt 16

interface GigabitEthernet0/0

ip access-group 170 out

 

влиняния нет

Share this post


Link to post
Share on other sites

В ACL не попадают пакеты, идущие с самой циски.

Share this post


Link to post
Share on other sites

хм... у меня c7200p-advipservicesk9-mz.124-4.XD12.bin, ничего похожего не вижу...

Share this post


Link to post
Share on other sites

кто поделится последним advipservices-XD?

или есть смысл перейти на sb?

Edited by Valaskor

Share this post


Link to post
Share on other sites

> или есть смысл перейти на sb?

про второе поподробнее пожалуйста : )

Share this post


Link to post
Share on other sites

Нарооод :-)

Даже в гугле по запросу "cisco 7201 XD SB" эта тема вылезает второй ссылкой (после сайта циско).

После этого поста, боюсь, начнет вылезать первой.

Кто-то может в паре слов доходчиво объяснить нубу, т е мне, для чего предназначены эти ветки и в чем принципиальная разница при их использовании/неиспользовании/выборе/невыборе?

Share this post


Link to post
Share on other sites

Забань эти пакеты, и переходи на L2TP потихоньку, в нем этого бага нет и он работает по всем параметрам лучше.

Share this post


Link to post
Share on other sites

XD - это обычная Т-ветка. Потом слились, насколько я в курсе.

SB - это BRAS'овская ветка. Изначально включает в себя ISG.

Share this post


Link to post
Share on other sites

Перебрал несколько IOSов, что смог найти.

c7200p-js-mz.122-31.SB15.bin - не понятная вещь без VPDN.

c7200p-adventerprisek9-mz.122-33.SRC1.bin - страшный зверь, не уменьшающий TTL при маршрутизации и страшными ошибками в логах (как я понял, не адекватно воспринимал lcp с радиуса.)

c7200p-advipservicesk9-mz.124-4.XD12.bin - проблема осталась

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
Sign in to follow this