当前位置:CRM > 科技问答 > 罗梦恺,BRAS做了前域阻断后, 已认证的后域用户仍能ping通未认证成功的前域用户

罗梦恺,BRAS做了前域阻断后, 已认证的后域用户仍能ping通未认证成功的前域用户

2023-06-07 20:12:38科技问答
1686139958,

问题描述

BRAS设备做了前域全阻断的全局QoS。但是已认证用户可以 ping通认证前用户,但是无法与认证前用户已开放的 tcp端口进行通信。理论上前域用户设备策略上做了全阻断,已上线的前域用户即不能ping通后域用户,也不能和其建立tcp连接。

过程分析

理论上前域用户设备策略上做了全阻断,已上线的前域用户即不能ping通后域用户,也不能和其建立tcp连接。但是现场ping包能通,怀疑时设备有高于qos机制的放通策略放通了icmp报文。

在两个用户接入口下发qos流通,后域用户ping测试前域用户,发现后域用户接口下统计到了入方向的icmp包,前域用户的接口未统计到出去的icmp包和回程的icmp包,后域用户的接口统计到了回程的icmp包且发出。这表明报文确实通过BRAS设备转发了,但是前域用户接口侧有比qos优先级更高的策略放通了icmp包。


确认,设备的bras接入口的出方向底层放通了icmp的request报文,入方向放通了icmp的reply报文。优先级高于qos,导致匹配不到,所以qos策略阻断不掉icmp包,ping包能通。放通icmp包的初衷为:设备会有icmp包探测用户的需求,所以需要设备默认放通icmp request,已经放通用户回复的icmp reply

解决方法

1、如果想要icmp不通的话,建议在后域用户的入接口匹配访问前域用户的icmp流量进行阻断。

2、或者在接口调用包过滤来进行阻断,因为底层默认的放通规则的优先级高于全局qos,但是低于包过滤。

内容来源:知了社区,基于知识共享署名-相同方式共享3.0中国大陆许可协议
CRM论坛(CRMbbs.com)——一个让用户更懂CRM的垂直性行业内容平台,CRM论坛致力于互联网、客户管理、销售管理、SCRM私域流量内容输出5年。 如果您有好的内容,欢迎向我们投稿,共建CRM多元化生态体系,创建CRM客户管理一体化生态解决方案。,BRAS做了前域阻断后, 已认证的后域用户仍能ping通未认证成功的前域用户

版权声明:本文由CRM小助手整理收集与网络,仅供学习交流使用,不代表CRM论坛观点。如有侵权,请联系我们,我们将及时删除处理。

CRM论坛投稿:投稿地址


  CRM论坛(CRMBBS.COM)始办于2019年,是致力于CRM实施方案、免费CRM软件、SCRM系统、客户管理系统的垂直内容社区网站,CRM论坛持续专注于CRM领域,在不断深化理解CRM系统的同时,进一步利用新型互联网技术,为用户实现企业、客户、合作伙伴与产品之间的无缝连接与交互。

“罗梦恺,BRAS做了前域阻断后, 已认证的后域用户仍能ping通未认证成功的前域用户” 的相关文章