如果您有Cisco ASA或PIX防火墙,您可能会遇到BGP对等互连问题。有一些简单的命令行技巧可以使两个节点恢复通信和认证。 您会遇到的两个问题是: 1.ASA清除了TCP Option 19。这是Border Gateway Protocol (BGP)用于进行认证的。
2.ASA随机产生TCP序列号。 在文中TechTarget编辑将邀请Fast Packet博客作者Ivan Pepeljnak解释这些问题的原因。 由于清除了Option 19,配置用于认证的BGP路由器将无法看到来自它们节点的证书,因此无法建立BGP邻居。您可以执行一些kung-fu命令来解决这个问……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
如果您有Cisco ASA或PIX防火墙,您可能会遇到BGP对等互连问题。有一些简单的命令行技巧可以使两个节点恢复通信和认证。
您会遇到的两个问题是:
1.ASA清除了TCP Option 19。这是Border Gateway Protocol (BGP)用于进行认证的。
2.ASA随机产生TCP序列号。
在文中TechTarget编辑将邀请Fast Packet博客作者Ivan Pepeljnak解释这些问题的原因。
由于清除了Option 19,配置用于认证的BGP路由器将无法看到来自它们节点的证书,因此无法建立BGP邻居。您可以执行一些kung-fu命令来解决这个问题:
首先是匹配BGP Traffic
access-list BGP extended permit tcp any eq bgp any
access-list BGP extended permit tcp any any eq bgp
接着创建允许Option 19的TCP Map
tcp-map BGP
tcp-options range 19 19 allow
现在可以创建一个class-map来匹配之前您所创建的BGP ACL
class-map BGP
match access-list BGP
最后,将class-map应用到全局策略中:
policy-map global_policy
class BGP
set connection advanced-options BGP
现在我们来解决第二个问题,当您仍然处于policy-map配置模式时,您需要禁用随机序列数。
set connection random-sequence-number disable
这样,您就可以使用一个相当简单的配置来解决一堆同类问题了。而且还有其他好的方面:一旦您了解了ASA是如何处理这个BGP流量的,您可能就开始理解为何您的网络会出现其它的问题。
很多时候,我发现通过允许或者拒绝某些TCP属性,TCP图可以用于处理通过ASA的应用流量。同时,有意思的是,禁用随机序列数不会产生不良影响。有一些应用程序会使用这个序列数进行认证。如果序列数发生了改变,那么数据包可能无法验证。如果有疑问,可以尝试使用诸如Wireshark网络分析器的工具来捕捉ASA双向数据包以查看发生了什么变化,然后将ASA从流量路径删除。如果您发现有变化,而且能够在没有ASA的情况下验证功能,那么您通常可以修改ASA使之放行成功的流量流。
翻译
TechTarget中国特约技术编辑,某高校计算机科学专业教师和网络实验室负责人,曾任职某网络国际厂商,关注数据中心、开发运维、数据库及软件开发技术。有多本关于思科数据中心和虚拟化技术的译著,如《思科绿色数据中心建设与管理》和《基于IP的能源管理》等。
相关推荐
-
博客观点集:勿抛弃BGP SDN对机器交互的作用至关重要
网络工程师Ivan Pepelnjak建议用BGP作为数据中心架构的路由协议;博主Greg Ferro认为SDN将对机器间的交互起到至关重要的作用;网络架构师Russ White认为虽然硬件在网络中的角色已经发生变化,但是它绝不会完全消失。
-
世界范围网络中断 祸起瞻博路由器
美国时间昨天清晨,由于瞻博路由器的主存储器信息更新导致互联网运行中断,全球各地多家运营商和网站停运。
-
路由器故障:应用BGP协议VSI状态关闭
如果信令协议使用BGP,BGP和隧道均正常,但VSI的状态为down?本文在分析网络环境后,给出了相应的解决方法。
-
路由故障:IP路由故障关于BGP的疑问解答
BGP邻居建立不成功的原因有哪些?BGP路由聚合配置需要注意什么?BGP发布路由不生效的原因是什么?本文将对此进行一一解答。