Le richieste echo ICMP più grandi della MTU non ricevono risposte quando vengono inviate con il bit DF (Don't Fragment) disabilitato. Questo comportamento si verifica in due scenari specifici:
In entrambi i casi, non viene ricevuta alcuna risposta ICMP e ciò porta a domande sull'eventualità che la CSA scarti pacchetti frammentati con il bit DF disabilitato.
Cisco Secure Access scarta i pacchetti frammentati in entrambi gli scenari di sovrimpressione e sovrapposizione. Questo comportamento è documentato nella documentazione della Guida di Cisco Secure Access, in cui viene dichiarato esplicitamente: "I pacchetti frammentati nella parte inferiore o superiore vengono scartati."
Cisco Secure Access è progettato per eliminare i pacchetti frammentati indipendentemente dal fatto che si trovino nella rete sottostante o sovrapposta. Ciò si applica a:
Pacchetti ICMP inviati da endpoint VPN che superano l'MTU dell'interfaccia VPN con bit DF annullato
Pacchetti ICMP inviati da endpoint locali su tunnel IPsec che superano l'MTU dell'interfaccia del tunnel con bit DF annullato
Questo comportamento è coerente in tutti gli scenari che coinvolgono pacchetti frammentati all'interno dell'infrastruttura Cisco Secure Access.
Per questa operazione è stata creata la richiesta di funzionalità CSE-I-5739.
L'architettura di Cisco Secure Access è progettata per eliminare i pacchetti frammentati in base a una decisione di progettazione della sicurezza e delle prestazioni. Questo comportamento viene implementato per prevenire potenziali vulnerabilità della sicurezza e sovraccarico di elaborazione associati al riassemblaggio dei pacchetti in scenari di rete sia sovrapposti che sottostanti.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
04-Jun-2026
|
Versione iniziale |