ICMP-echoverzoeken die groter zijn dan de MTU ontvangen geen antwoorden wanneer ze worden verzonden met de DF-bit (Don't Fragment) uitgeschakeld. Dit gebeurt in twee specifieke scenario’s:
In beide gevallen worden er geen ICMP-antwoorden ontvangen, wat leidt tot vragen over de vraag of CSA gefragmenteerde pakketten laat vallen met de DF-bit uitgeschakeld.
Cisco Secure Access laat gefragmenteerde pakketten vallen in zowel underlay- als overlay-scenario's. Dit gedrag wordt gedocumenteerd in de Cisco Secure Access Help-documentatie, waarin expliciet staat: "Gefragmenteerde pakketten in de onderlaag of overlay worden verwijderd."
Cisco Secure Access is ontworpen om gefragmenteerde pakketten te laten vallen, ongeacht of ze zich voordoen in het onderliggende of overlay-netwerk. Dit geldt voor:
ICMP-pakketten verzonden vanaf RAVPN-eindpunten die de VPN-interface overschrijden MTU met DF-bit gewist
ICMP-pakketten verzonden vanaf on-premise eindpunten via IPsec-tunnels die de tunnelinterface MTU met DF-bit overschrijden
Dit gedrag is consistent in alle scenario's met betrekking tot gefragmenteerde pakketten binnen de Cisco Secure Access-infrastructuur.
Aanvraag voor functie CSE-I-5739 is hiervoor gemaakt.
Cisco Secure Access is ontworpen om gefragmenteerde pakketten te laten vallen als een beslissing over het ontwerp van beveiliging en prestaties. Dit gedrag wordt geïmplementeerd om potentiële beveiligingslekken en verwerkingsoverhead te voorkomen die verband houden met het opnieuw samenvoegen van pakketten in zowel onderliggende als overlay-netwerkscenario's.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
04-Jun-2026
|
Eerste vrijgave |