Добрый день! Не работает icmp lan -> asa -> internet.Глобально:
icmp permit any echo outside
icmp permit any traceroute outside
icmp permit any echo inside
icmp permit any traceroute inside
icmp permit any echo dmz
icmp permit any traceroute dmzinside:
access-list 101 extended permit icmp 192.168.60.0 255.255.255.0 any echo
access-list 101 extended permit icmp 192.168.60.0 255.255.255.0 any tracerouteoutside:
access-list 102 extended permit icmp any any echo
access-list 102 extended permit icmp any any tracerouteПри таких настройках не работает пинг ни с асы, ни из локалки. Если сделать inspect icmp - пинг работает, traceroute показывает только последний хоп. Если не сложно - объясните механизм работы ASA с icmp.
inspect icmp error
>inspect icmp errorСейчас на всех интерфейсах сделал
access-list xxx extended permit icmp any any echo
access-list xxx extended permit icmp any any traceroute
access-list xxx extended permit icmp any any echo-replyИ убил inspect icmp.
Пинги ходят, трасса - нет..
>[оверквотинг удален]
>
>Сейчас на всех интерфейсах сделал
>
>access-list xxx extended permit icmp any any echo
>access-list xxx extended permit icmp any any traceroute
>access-list xxx extended permit icmp any any echo-reply
>
>И убил inspect icmp.
>
>Пинги ходят, трасса - нет..Добавь только на внешний интерфейс на вход
access-list outside_access_in extended permit icmp any any echo-reply
access-list outside_access_in extended permit icmp any any time-exceeded
>[оверквотинг удален]
>>access-list xxx extended permit icmp any any echo-reply
>>
>>И убил inspect icmp.
>>
>>Пинги ходят, трасса - нет..
>
>Добавь только на внешний интерфейс на вход
>
>access-list outside_access_in extended permit icmp any any echo-reply
>access-list outside_access_in extended permit icmp any any time-exceededСпасибо, помогло! На остальных интерфейсах оставил echo, echo-reply.. Странно, почему трасса без traceroute работает..
>[оверквотинг удален]
>>>
>>>Пинги ходят, трасса - нет..
>>
>>Добавь только на внешний интерфейс на вход
>>
>>access-list outside_access_in extended permit icmp any any echo-reply
>>access-list outside_access_in extended permit icmp any any time-exceeded
>
>Спасибо, помогло! На остальных интерфейсах оставил echo, echo-reply.. Странно, почему трасса без
>traceroute работает..Даже не так, А вот так,
оставь только
access-list outside_access_in extended permit icmp any any time-exceeded
и включи
inspect icmp
inspect icmp error
что бы были пинги>Спасибо, помогло! На остальных интерфейсах оставил echo, echo-reply.. Странно, почему трасса без
>traceroute работает..прочитай как работает traceroute и прочитай типы сообщений ICMP и все станет ясно