Las solicitudes de eco ICMP mayores que la MTU no reciben respuestas cuando se envían con el bit DF (no fragmentar) deshabilitado. Este comportamiento se produce en dos escenarios específicos:
En ambos casos, no se reciben respuestas ICMP, lo que lleva a preguntas sobre si CSA descarta paquetes fragmentados con el bit DF deshabilitado.
Cisco Secure Access descarta paquetes fragmentados en escenarios de superposición y subyacentes. Este comportamiento se documenta en la documentación de ayuda de Cisco Secure Access, que establece explícitamente: "Los paquetes fragmentados en la capa subyacente o superpuesta se descartan".
Cisco Secure Access está diseñado para descartar paquetes fragmentados independientemente de si se producen en la red subyacente o superpuesta. Esto se aplica a:
Paquetes ICMP enviados desde extremos RAVPN que exceden la MTU de la interfaz VPN con bit DF borrado
Paquetes ICMP enviados desde terminales en las instalaciones a través de túneles IPsec que exceden la MTU de la interfaz de túnel con bit DF borrado
Este comportamiento es uniforme en todos los escenarios que implican paquetes fragmentados dentro de la infraestructura de Cisco Secure Access.
La solicitud de característica CSE-I-5739 ha sido creada para esto.
Cisco Secure Access está diseñado para descartar paquetes fragmentados como una decisión de diseño de seguridad y rendimiento. Este comportamiento se implementa para evitar posibles vulnerabilidades de seguridad y sobrecarga de procesamiento asociadas con el reensamblado de paquetes en escenarios de red subyacentes y superpuestos.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
04-Jun-2026
|
Versión inicial |