- 1、本文档共6页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
ASA8.3问题超出MSS-HTTP客户端无法浏览到某些网站
ASA 8.3 问题:超出 MSS - HTTP 客户端无法浏
览到某些网站
目录
简介
先决条件
要求
使用的组件
规则
配置
网络图
ASA 8.3 配置
故障排除
解决方法
验证
相关信息
简介
本文档将说明一个在无法通过运行 8.3 版本或更高版本软件的自适应安全设备 (ASA) 访问某些网站
时发生的问题。
ASA 7.0 版本引入了若干项新的安全增强功能,其中一项功能是检查遵循所通告最大分段大小
(MSS) 的 TCP 终端。在正常的 TCP 会话中,客户端会将 SYN 数据包发送到服务器(MSS 包含在
SYN 数据包的 TCP 选项内)。收到 SYN 数据包时,服务器应识别客户端发送的 MSS 值,然后在
SYN-ACK 数据包中发送它自己的 MSS 值。客户端和服务器获悉彼此的 MSS 之后,两个对等体都
不应该向对方发送大于对等体的 MSS 的数据包。
已发现 Internet 上有一些 HTTP 服务器不遵从客户端通告的 MSS。随后,该 HTTP 服务器会将大
于所通告的 MSS 的数据包发送到客户端。在 7.0 版本之前,系统会允许这些数据包通过 ASA。使
用 7.0 软件版本中包含的安全增强功能,默认情况下这些数据包会被丢弃。本文档旨在帮助思科自
适应安全设备管理员诊断此问题,并通过实施解决方法来允许超过 MSS 的数据包通过。
有关运行 8.2 及以前版本软件的思科自适应安全设备 (ASA) 上的相同配置,请参阅 PIX/ASA 7.X 问
题:超出 MSS - HTTP 无法浏览某些网站。
先决条件
要求
本文档没有任何特定的要求。
使用的组件
本文档中的信息以运行 8.3 版本软件的思科自适应安全设备 (ASA) 为基础。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原
始(默认)配置。如果您使用的是真实网络,请确保您已经了解所有命令的潜在影响。
规则
关于文件规则的信息,请参见Cisco技术提示规则。
配置
本部分提供了用于配置本文档所述功能的信息。
注意: 使用命令查找工具 (仅限注册用户 )可查找有关本文档所用命令的其他信息。
网络图
本文档使用以下网络设置:
ASA 8.3 配置
这些配置命令已添加到 ASA 8.3 默认配置中,以允许 HTTP 客户端与 HTTP 服务器通信。
ASA 8.3 配置
ASA(config)#interface Ethernet0 ASA(config-if)#speed 100
ASA(config-if)#duplex full ASA(config-if)#nameif outside
ASA(config-if)#security-level 0 ASA(config-if)#ip
address 0 ASA(config-if)#exit
ASA(config)#interface Ethernet1 ASA(config-if)#speed 100
ASA(config-if)#duplex full ASA(config-if)#nameif inside
ASA(config-if)#security-level 100 ASA(config-if)#ip
address ASA(config-if)#exit
ASA(config)#object network Inside-Network ASA(config-
obj)#subnet ASA(config)#nat
(inside,outside) source dynamic Inside-Network interface
ASA(config)#route outside 1
故障排除
如果无法通过 ASA 访问某个特定的网站,请完成这些步骤以排除故障。您首先需要从 HTTP 连接
获取数据包。为了收集数据包,需要知道 HTTP 服务器和客户端的相关 IP 地址,以及当客户端通
过 ASA 时被转换成的 IP 地址。
在示例网络中,HTTP 服务器地址被指定为 ,HTTP 客户端地址被指定为 ,并
且在数据包离开外部接口时,HTTP 客户端地址会转换为 0。要收集数据包,您既可以
使用思科自适应安全设备 (ASA) 的捕获功能,也可以使用外部数据包捕获功能。如果打算使用捕获
功能,管理员还可以使用 7.0 版本中包含的新捕获功能,该功能允许管理员捕获因 TCP 异常而丢弃
的数据包。
注意: 由于空间限制,这些表格中的部分命令会自动换行到第
您可能关注的文档
- 2016年结善缘·救病童义拍义卖慈善会捐款明细.PDF
- 2016新课标三维人教物理选修3-3 第七章 分子动理论 第2节 分子的热运动.doc
- 2017年06月02号.doc
- 2017年产学研协同创新重大专项中期检查项结论.PDF
- 2017年非物质文化遗产保护用途资金安排表.PDF
- 28﹒母爱.ppt
- 2从科学哲学看中_西医学之异同_再诘难何祚庥院士_中医不科学_之说.pdf
- 5支你不可不看的世界杯创意广告.pdf
- 5月商品的总结和望….PDF
- 8章习题解答.doc
- 北师大版小学数学三年级上册《寄书》教学设计.docx
- 统编版(部编版)语文二年级上册《雪孩子》教学设计.docx
- 统编版(部编版)语文二年级上册《八角楼上》教学设计.docx
- 北师大版小学数学三年级上册《长方形周长》教学设计.docx
- 北师大版小学数学三年级上册《丰收了》教学设计.docx
- 统编版(部编版)语文二年级上册《夜宿山寺》教学设计.docx
- 统编版(部编版)语文二年级上册《风娃娃》教学设计.docx
- 统编版(部编版)语文二年级上册《朱德的扁担》教学设计.docx
- 统编版(部编版)语文二年级上册《难忘的泼水节》教学设计.docx
- 统编版(部编版)语文二年级上册《纸船和风筝》教学设计.docx
文档评论(0)