在禁用DF(不分段)位的情况下发送大于MTU的ICMP回应请求时,不会接收应答。此行为发生在两个特定场景中:
在这两种情况下,均未收到ICMP响应,从而导致有关CSA是否丢弃禁用DF位的分段数据包的问题。
思科安全访问在底层和重叠情况下会丢弃分段的数据包。此行为记录在思科安全访问帮助文档中,其中明确指出:"底层或重叠中的分段数据包将被丢弃。"
思科安全访问旨在丢弃分段的数据包,无论这些数据包是在底层网络还是重叠网络中发生。这适用于:
从RAVPN终端发送的ICMP数据包超过VPN接口MTU,且已清除DF位
从内部终端通过IPsec隧道发送的ICMP数据包超过隧道接口MTU,且清除了DF位
此行为在涉及思科安全访问基础设施内分段数据包的所有场景中均保持一致。
已为此创建功能请求CSE-I-5739。
Cisco Secure Access的架构旨在丢弃分段的数据包,作为一项安全和性能设计决策。实施此行为是为了防止底层网络方案和重叠网络方案中与数据包重组相关的潜在安全漏洞和处理开销。
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
04-Jun-2026
|
初始版本 |