频道栏目
首页 > 资讯 > 路由器 > 正文

Cisco ASA和Juniper SRX/NetScreen的不同默认分片策略

16-08-09        来源:[db:作者]  
收藏   我要投稿

这几今天一直在研究思科和Juniper防火墙建立IPSec VPN的MTU问题,

底层基础可以参考思科官方的这篇文章,讲解的十分详细:

但是了解这些理论之后,我在测试的时候发现哪怕两台Juniper防火墙(SRX和Netscreen)之间配置了IPSEC VPN,但是MTU仍然是1500(当然DF=1),考虑到ESP和新的包头,这显然不科学(思科ASA之间建立同样的IPSEC VPN,MTU为1438)。

于是找到了下面两篇文章:

Juniper防火墙默认情况下会重置客户端数据包的DF位,因此即便ping包的数据超过1472,还要经过IPSEC VPN,并且设置为不能分片(DF=1),其也能顺利通过IPSEC VPN。

但是思科默认是清除DF位的,因此如果数据+IPSEC封装超过MTU,那么就会丢包,可以参考下面这篇文章:

具体配置请参考给出的文章,这里不过多列举这种命令,但是需要注意如果想要修改思科ASA清除DF位,那么应该同时修改接口和crypto map。

相关TAG标签
上一篇:IP数据包经由路由转发的时候,源ip和目的IP是否改变
下一篇:Belkin F7D2301zh无线路由器的基础知识介绍
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站