ASA flagi tcp

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
Awatar użytkownika
zet69
wannabe
wannabe
Posty: 138
Rejestracja: 20 cze 2007, 08:53

ASA flagi tcp

#1

#1 Post autor: zet69 »

Witam,
szukam odpowiedzi na pytanie, z ktorego kierunku przyszedl pakiet z flaga FIN?

Mam duzo polaczen ktore wygladaja tak (half-closed):

Kod: Zaznacz cały

TCP internal_web:X.X.X.X/40870 web_app:Y.Y.Y.Y/80, flags UfrIOB, idle 1s, uptime 16s, timeout 15m0s, bytes 2360
X.X.X.X jest w security level 30
Y.Y.Y.Y security level 50

Dla przypomnienia:
F - outside FIN
f - inside FIN

Pytanie czy flaga f oznacza ze FIN zostal wyslany z X.X.X.X czy tez Y.Y.Y.Y?

Mi osobiscie wydaje sie ze z Y.Y.Y.Y ale wtedy ni jak maja sie flagi polaczenia, ACK na FIN powinno przyjsc z outside czyli R? A moze cos dziala nie tak jak powinno?

Awatar użytkownika
bugi
wannabe
wannabe
Posty: 1345
Rejestracja: 09 lip 2008, 17:50
Lokalizacja: Warsaw Poland

#2

#2 Post autor: bugi »

Hej,

Połączenie jest typu INBOUND , nie wiem jakie maja sec level interfejsy ale domyślam się że web_app to inside. Wygląda na to że serwer Y.Y.Y.Y wysyła fin oraz ack. Spójrz na ten doc link
Pozdr,
CCIE RS#55541
"W ogóle, bracie, jeżeli nie masz na utrzymaniu rodziny, nie grozi ci głód, nie jesteś Tutsi ani Hutu i te sprawy, to wystarczy, że odpowiesz sobie na jedno zajebiście, ale to zajebiście, ważne pytanie: co lubię w życiu robić. A potem zacznij to robić..."
http://www.linkedin.com/in/mariuszbugaj

Awatar użytkownika
zet69
wannabe
wannabe
Posty: 138
Rejestracja: 20 cze 2007, 08:53

#3

#3 Post autor: zet69 »

bugi pisze:Hej,

Połączenie jest typu INBOUND , nie wiem jakie maja sec level interfejsy ale domyślam się że web_app to inside. Wygląda na to że serwer Y.Y.Y.Y wysyła fin oraz ack. Spójrz na ten doc link
Pozdr,
Czesc, dokument widzialem wczesniej.

Jesli Y.Y.Y.Y wysyla FIN to ACK powinien wyslac dopiero po otrzymaniu FIN z X.X.X.X?

Da sie jakos namierzyc sprawdzic czy jest to taki wyjatek jak opisany w linku ?

tomiabc
wannabe
wannabe
Posty: 148
Rejestracja: 07 paź 2010, 14:51

#4

#4 Post autor: tomiabc »

z tego co pamiętam, to było ostatnio kilka bugów związanych z działaniem tej tablicy.

Możesz łatwo zobaczyć który host pierwszy pierwszy pakiet z flagą FIN. Wystarczy, że skonfigurujesz dwa packet capture na każdym interfejsie i "zsynchronizujesz" je komendą 'clear cap /all'

Najlepiej skonfigurować dwa, bo będziesz miał pewność, że ASA nie gubi żadnego.

ODPOWIEDZ