4 votes

tcptraceroute : Hop ne répond pas

AFAIK tcptraceroute est le meilleur outil pour vérifier si un pare-feu bloque la connexion tcp à un service. (Si vous connaissez un meilleur outil, merci de laisser un commentaire)

Certains houblons ne répondent pas. Voir * * *

remotehost:~ # tcptraceroute ftp.example.com ftp
Selected device eth0, address 10.172.19.11, port 40768 for outgoing packets
Tracing the path to ftp.example.com (10.101.7.124) on TCP port 21 (ftp), 30 hops max
 1  * * *
 2  172.18.56.12  0.407 ms  0.222 ms  0.230 ms
 3  * * *
 4  * * *
 5  * * *
 6  * * *
 7  10.102.1.1  32.017 ms  31.728 ms  31.486 ms
 8  * * *
 9  10.101.7.124 [open]  31.728 ms  32.391 ms  33.549 ms

Y a-t-il un terme pour le comportement de ces houblons ?

Comment appeler cela, si le hop ne répond pas, et que je vois * * * dans la sortie ?

(Malheureusement je n'ai pas 300 réputations et ne peux pas créer le nouveau tag "tcptraceroute")

Le contexte : Je voudrais dire aux personnes responsables du réseau qu'elles devraient utiliser des routeurs qui font MAINTENANT-IL-MAINTENANT-LE-MAGIC-TERME.

2 votes

Cela peut être causé par un réseau MPLS avec des VPN L2/L3 ou par des pare-feu qui sont configurés pour ne pas renvoyer de paquets ICMP.

0 votes

AFAIK, il n'existe pas de terme générique.

0 votes

@Tom comment appeler ce comportement ?

1voto

Johan Points 1716

Comme cela a déjà été dit dans les commentaires, il n'y a pas de véritable réponse à cette question (je me sens donc un peu bête de taper cela, mais cela deviendrait trop long pour un commentaire). Ce que vous voyez est simplement tcptraceroute disant qu'elle n'a pas reçu de réponse du hop. Il n'y a pas de terme pour cela, c'est juste la façon dont traceroute a été conçu. Lorsque le saut ne répond pas à la requête ICMP, vous obtenez un * réponse, ce qui signifie que rien n'a été renvoyé, donc une réponse sous la forme d'un temps de réponse ping n'a pas pu être déterminée.

Donc, pour en venir à vos antécédents :

J'aimerais dire aux personnes responsables du réseau qu'elles devraient utiliser des routeurs qui font le NOW-I-AM-MISSING-THE-MAGIC-TERM.

Dites-leur simplement que leurs routeurs doivent bloquer les requêtes ICMP et voilà, ils comprendront ce que vous voulez dire en quelques mots. En outre, il ne s'agit pas tant d'une fonctionnalité que d'un paramètre. Ainsi, vous ne dites pas "utilisez des routeurs qui bloquent les requêtes ICMP", vous leur demandez de le faire (il peut s'agir du paramètre par défaut, mais c'est néanmoins un paramètre). Les personnes responsables du réseau doivent le savoir.

4 votes

Vous avez écrit "Dites-leur simplement que leurs routeurs devraient bloquer les requêtes ICMP". Pourquoi devraient-ils bloquer ICMP ?

1voto

Harrison Gibbs Points 369

Il n'y a pas vraiment de mot exact pour cela, mais pour vous aider dans votre dialogue avec ceux qui gèrent ce réseau, vous pourriez vous pencher sur le CoPP (Control Plane Policing).

Il convient de noter que l'appareil peut ne pas être configuré pour refuser ces paquets, il peut simplement limiter le débit, donc si vous voulez des réponses, vous pouvez lui demander d'exclure certaines IP de la limite de débit ou d'augmenter la limite pour tout si vous le souhaitez.

Je vous préviens que vous risquez d'avoir du mal à convaincre l'équipe réseau d'effectuer ces modifications, car elles sont destinées à protéger le dispositif contre les attaques DoS ou la surcharge du plan de contrôle dans des conditions normales d'utilisation.

Desde Documents de Cisco Vous trouverez ci-dessous quelques-uns des effets que l'on peut observer si le plan de contrôle est surchargé :

  • Qualité de service réduite (par exemple, mauvaise qualité de la voix, de la vidéo ou des d'applications critiques)
  • Utilisation élevée du processeur de route ou du processeur de commutation
  • Flaps de route dus à la perte des mises à jour du protocole de routage ou des keepalives.
  • Topologie de couche 2 instable
  • Sessions interactives lentes ou non réactives avec le CLI
  • Épuisement des ressources du processeur, telles que la mémoire et les tampons
  • Abandon indifférencié de paquets entrants.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X