防火墙如可禁止tracert但允许ping

简介:

问题描述
FAQ:

用户想在网络中禁止tracert,但允许ping。在策略中deny掉了icmp协议,tracert和ping都被禁止了。

告警信息

处理过程
在我们的设备上:
ping时发出的报文类型为echo,类型码为8,回应报文的类型为echo-reply,类型码为0
tracert时,发出的报文类型和ping相同(但ttl值不同);返回的icmp报文类型为ttl-exceeded, 类型码为 Type=11 
可以参考如下acl

acl number 3000
rule 5 permit icmp icmp-type echo
rule 10 permit icmp icmp-type echo-reply
rule 15 deny icmp icmp-type ttl-exceeded

根因
Tracert和ping都是通过icmp协议来实现的,但他们的icmp类型不一样,可以使用参数icmp-type 进行区别

建议与总结
无END

转自:http://support.huawei.com/enterprise/KnowledgebaseReadAction.action?contentId=KB1000008773&idAbsPath=7919710



    本文转自wangheyu1 51CTO博客,原文链接:http://blog.51cto.com/wangheyu1/2047486,如需转载请自行联系原作者




相关文章
|
3月前
|
网络协议 网络架构
比较ping,tracert和pathping等命令之间的关系
比较ping,tracert和pathping等命令之间的关系
24 0
|
9月前
|
关系型数据库 MySQL 网络安全
新建的windows服务器不能ping通?因为没有关闭防火墙
新建的windows服务器不能ping通?因为没有关闭防火墙
|
域名解析 缓存 网络协议
计算机网络——网络基础_网络命令的使用(配置主机IP、ipconfig、ping、tracert、arp实战)
任务要求 打开Windows 10的命令(控制台)窗口。 实验步骤 有多种方法打开Windows命令(控制台)窗口。其中一种较为快速的方法是: 在键盘上按下“Win+R"组合键,系统将打开“运行"窗口,如图1-1所示。键入cmd.按回车键或单击“确定”按钮,Windows将打开命令(控制台)窗口,显示俞令提示符,如图1-2所示。
1318 1
计算机网络——网络基础_网络命令的使用(配置主机IP、ipconfig、ping、tracert、arp实战)
|
11月前
|
网络协议 网络架构
比较ping,tracert和pathping等命令之间的关系
比较ping,tracert和pathping等命令之间的关系
|
网络协议 Windows
快速排除故障命令除了 ping 还有 tracert
快速排除故障命令除了 ping 还有 tracert
260 0
快速排除故障命令除了 ping 还有 tracert
|
网络架构 Windows
【分享】一个集成tracert和ping的网络监测工具
最近接到一个需求,需求背景是这样的:目前Windows平台下本身都有tracert和ping的实现,而且可以直接在cmd下使用。 需求中有两个要求: 1. Windows平台中的tracert执行速度太慢,一次tracert可能要花十几分钟。
2105 0
|
Linux 网络架构 Windows