In dit document wordt de pakketinformatie beschreven die is gekoppeld aan de pakketten van het Internet Control Message Protocol (ICMP) "unreach - admin prohibited filter".
Een voorbeeld van Secure Firewall Threat Defense (FTD):
device# show capture CAPO
106 packets captured
1: 08:12:45.864243 198.51.100.205.7351 > 192.0.2.2.47668: udp 111
2: 08:12:46.400812 198.51.100.205.7351 > 192.0.2.2.47668: udp 124
3: 08:12:46.406320 192.0.2.2 > 198.51.100.205 icmp: host 192.0.2.2 unreachable - admin prohibited filter
4: 08:12:47.936856 198.51.100.205.7351 > 192.0.2.2.47668: udp 124
5: 08:12:47.943936 192.0.2.2 > 198.51.100.205 icmp: host 192.0.2.2 unreachable - admin prohibited filter
6: 08:12:49.216739 198.51.100.205.7351 > 192.0.2.2.47668: udp 124
7: 08:12:49.222278 192.0.2.2 > 198.51.100.205 icmp: host 192.0.2.2 unreachable - admin prohibited filter
8: 08:12:50.096079 198.51.100.205.7351 > 192.0.2.2.47668: udp 124
9: 08:12:50.106363 192.0.2.2 > 198.51.100.205 icmp: host 192.0.2.2 unreachable - admin prohibited filter
Het kan worden gezien in een van deze producten:
FTD
Adaptieve security applicatie (ASA)
ICMP "unreach - admin prohibited filter" berichten komen overeen met ICMP Type 3, Code 13 (Bestemming onbereikbaar - Communicatie administratief verboden). Deze berichten geven aan dat verkeer expliciet is geweigerd door een beveiligingsbeleid of toegangscontrolelijst (ACL) in plaats van onbereikbaar te zijn vanwege netwerkconnectiviteitsproblemen.
Stap 1. Identificeer de bron van ICMP-ontkenningsberichten
Controleer de pakketopname om te bepalen welke apparaten de ICMP Type 3, Code 13 reacties genereren. In dit geval zijn de weigeringsberichten afkomstig van specifieke IP-adressen (192.0.2.2).
Stap 2. Bekijk de originele pakketheaders
De ICMP-ontkenningsberichten bevatten informatie over de oorspronkelijke pakketten die waren geblokkeerd. Dit omvat de oorspronkelijke bron- en bestemmings-IP-adressen, protocolinformatie en poortnummers die het administratieve verbod hebben geactiveerd.
Stap 3. Ontkenningsberichten correleren met verkeerspatronen
Koppel de ICMP-antwoorden aan de specifieke verkeersstromen die worden geweigerd. UDP-verkeer naar poort 7351 werd bijvoorbeeld geweigerd door het apparaat met IP-adres 192.0.2.2 in de CAPO-opname.
Bij het werken met pakketopnamen die met tekst worden geëxporteerd, kan gedetailleerde pakketanalyse worden beperkt in vergelijking met binaire pcap-bestanden. Voor uitgebreide analyse bieden binaire pakketopnamebestanden (pcap-indeling) meer volledige informatie, waaronder:
Volledige pakketheaders en payload-informatie
Precieze timing-informatie
Volledige mogelijkheden voor protocoldecodering
Verbeterde opties voor filtering en analyse
De oorzaak is meestal een van deze:
ACL's die zijn geconfigureerd om specifieke verkeersstromen te weigeren
Firewallregels die bepaalde protocollen, poorten of IP-adressen blokkeren
In dit voorbeeld is het bericht veroorzaakt door een downstream ACL.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
19-Aug-2026
|
hercertificering |
2.0 |
19-Aug-2026
|
Titel update. |
1.0 |
04-May-2026
|
Eerste vrijgave |