As solicitações de eco ICMP maiores que a MTU não estão recebendo respostas quando enviadas com o bit DF (Don't Fragment) desativado. Esse comportamento ocorre em dois cenários específicos:
Em ambos os casos, nenhuma resposta ICMP é recebida, levando a dúvidas sobre se o CSA descarta pacotes fragmentados com o bit DF desativado.
O Cisco Secure Access descarta pacotes fragmentados nos cenários de sobreposição e de sobreposição. Esse comportamento é documentado na documentação da Ajuda do Cisco Secure Access, que declara explicitamente: "Os pacotes fragmentados na subjacência ou na sobreposição são descartados."
O Cisco Secure Access foi projetado para descartar pacotes fragmentados, independentemente de ocorrerem na rede subjacente ou de sobreposição. Aplicável a:
Pacotes ICMP enviados de pontos finais RAVPN que excedem o MTU da interface VPN com o bit DF limpo
Pacotes ICMP enviados de endpoints locais por túneis IPsec que excedem a interface de túnel MTU com bit DF limpo
Esse comportamento é consistente em todos os cenários que envolvem pacotes fragmentados na infraestrutura do Cisco Secure Access.
A solicitação de recurso CSE-I-5739 foi criada para isso.
O Cisco Secure Access foi projetado para descartar pacotes fragmentados como uma decisão de projeto de segurança e desempenho. Esse comportamento é implementado para evitar possíveis vulnerabilidades de segurança e a sobrecarga de processamento associada à remontagem de pacotes nos cenários de rede subjacente e de sobreposição.
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
04-Jun-2026
|
Versão inicial |