簡介
本文檔介紹如何阻止來自Cent7_NAT路由器的ICMP(ping)響應。
必要條件
需求
對NAT路由器的根訪問
警告:請記住,停用ICMP會導致traceroute(從Linux)和tracert(從windows)不可用。
採用元件
- CSPC(測試版本:Cent7_NAT_V3.ova)
- (可選)訪問ESXI(如果丟失到VM的連線)
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
設定
網路圖表
組態
1. 使用收集器的IP和SSH客戶端上的埠1022登入NAT路由器。
2. 將使用者變更為root。
su -
3. 備份/etc/sysctl.conf檔案:
cp /etc/sysctl.conf /etc/sysctl.conf.bkup<date>
4. 備份後,修改/etc/sysctl.conf檔案並增加以下行:
net.ipv4.icmp_echo_ignore_all = 1
5. 註釋掉所有匹配net.ipv4.icmp的行。
6. 儲存變更。
警告:在步驟7之後,對CSPC、NCCM和AFM的SSH訪問丟失
7. 使用指令載入新變數。
sysctl -p
警告:在步驟8之後,來自CSPC、NCCM和AFM的連線中斷。這可能會影響從NCCM應用到裝置的持續收集和更改。
8. 重新啟動NAT路由器。
9. 打開與CSPC、NCCM和AFM(如果適用)的SSH會話,驗證它們之間的連線。
驗證
在步驟7之後,對Cent7_NAT路由器IP地址執行ping操作會停止響應。
之前:
之後:
疑難排解
如果在Cent7_NAT路由器重新啟動後無法恢復到CSPC、NCCM或AFM盒的連線,請登入到Cent7_NAT路由器並使用步驟3中的備份恢復更改。
cp /etc/sysctl.conf.bkup<date> /etc/sysctl.conf