このドキュメントでは、ゾーンベースファイアウォールのトラブルシューティングについて説明します。
次の項目に関する知識があることが推奨されます。
このドキュメントの内容は、特定のソフトウェアやハードウェアのバージョンに限定されるものではありません。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されました。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。対象のネットワークが実稼働中である場合には、どのようなコマンドについても、その潜在的な影響について確実に理解しておく必要があります。
表記法の詳細については、『シスコ テクニカル ティップスの表記法』を参照してください。
問題は、VPNトラフィックがゾーンベースのファイアウォールを通過できないことです。
VPNクライアントトラフィックがゾーンベースのCisco IOS®ファイアウォールによって検査されるようにする。
たとえば、ルータの設定に追加する行を次に示します。
access-list 103 permit ip 172.16.1.0 0.0.0.255 172.22.10.0 0.0.0.255 class-map type inspect match-all sdm-cls-VPNOutsideToInside-1 match access-group 103 policy-map type inspect sdm-inspect-all class type inspect sdm-cls-VPNOutsideToInside-1 inspect zone-pair security sdm-zp-out-in source out-zone destination in-zone service-policy type inspect sdm-inspect-all
問題は、GRE/PPTPトラフィックがゾーンベースファイアウォールを通過できないことです。
VPNクライアントトラフィックがゾーンベースのCisco IOSファイアウォールによって検査されるようにします。
たとえば、ルータの設定に追加する行を次に示します。
agw-7206>enable gw-7206#conf t gw-7206(config)#policy-map type inspect outside-to-inside gw-7206(config-pmap)#no class type inspect outside-to-inside gw-7206(config-pmap)#no class class-default gw-7206(config-pmap)#class type inspect outside-to-inside gw-7206(config-pmap-c)#inspect %No specific protocol configured in class outside-to-inside for inspection. All protocols will be inspected gw-7206(config-pmap-c)#class class-default gw-7206(config-pmap-c)#drop gw-7206(config-pmap-c)#exit gw-7206(config-pmap)#exit
設定の確認:
gw-7206#show run policy-map outside-to-inside policy-map type inspect outside-to-inside class type inspect PPTP-Pass-Through-Traffic pass class type inspect outside-to-inside inspect class class-default drop
ゾーンベースファイアウォールのポリシーがCisco IOSルータに適用されると、ネットワークに到達できなくなります。
この問題は非対称ルーティングである可能性があります。Cisco IOSファイアウォールは、非対称ルーティングが設定された環境では動作しません。パケットが同じルータを経由して戻ることは保証されていません。
Cisco IOSファイアウォールは、TCP/UDPセッションの状態を追跡します。ステート情報を正確に維持するために、パケットは同じルータから発信されて戻ってくる必要があります。
ゾーンベースのファイアウォールを介してDHCPトラフィックを渡すことはできません。
この問題を解決するには、セルフゾーントラフィックインスペクションを無効にします。
改定 | 発行日 | コメント |
---|---|---|
1.0 |
20-Jan-2009 |
初版 |