ICMP-Echo-Anfragen, die größer als die MTU sind, erhalten keine Antworten, wenn das DF-Bit (Nicht fragmentieren) deaktiviert ist. Dieses Verhalten tritt in zwei spezifischen Szenarien auf:
In beiden Fällen werden keine ICMP-Antworten empfangen, was zu Fragen darüber führt, ob CSA fragmentierte Pakete mit deaktiviertem DF-Bit verwirft.
Cisco Secure Access verwirft fragmentierte Pakete in Underlay- und Overlay-Szenarien. Dieses Verhalten wird in der Cisco Secure Access-Hilfe dokumentiert, die explizit Folgendes angibt: "Fragmentierte Pakete im Underlay oder Overlay werden verworfen."
Cisco Secure Access wurde entwickelt, um fragmentierte Pakete zu verwerfen, unabhängig davon, ob sie sich im Underlay- oder Overlay-Netzwerk befinden. Dies gilt für:
Von RAVPN-Endpunkten gesendete ICMP-Pakete, die die MTU der VPN-Schnittstelle überschreiten, wobei das DF-Bit gelöscht wird
ICMP-Pakete, die von Endpunkten vor Ort über IPsec-Tunnel gesendet werden und die MTU der Tunnelschnittstelle mit DF-Bit-Bereinigung überschreiten
Dieses Verhalten ist in allen Szenarien mit fragmentierten Paketen innerhalb der Cisco Secure Access-Infrastruktur gleich.
Hierfür wurde die Funktionsanfrage CSE-I-5739 erstellt.
Cisco Secure Access wurde so konzipiert, dass fragmentierte Pakete als Entscheidung für ein Sicherheits- und Leistungs-Design verworfen werden. Dieses Verhalten wird implementiert, um potenzielle Sicherheitsschwachstellen und Verarbeitungsaufwand zu vermeiden, der mit der Paketreassemblierung sowohl in Underlay- als auch in Overlay-Netzwerkszenarien verbunden ist.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
04-Jun-2026
|
Erstveröffentlichung |