サポート
ITサービス
お知らせ
サポート情報検索
FAQ・マニュアル・ファームウェア/ドライバー
検索
製品カテゴリー一覧
スイッチ
ルーター
メディアコンバーター / WDM
VDSL / HomePNA
無線LAN
Voice/Video
HUB
ネットワークマネージメント・ソフトウェア
SDN/OpenFlowコントローラー
LANアダプター
トランシーバー
ソフトウェア
アクセサリー
Juniper Networks
エクストリコム
Soliton Systems
アイビーソリューション
Meru Networks
LANアダプター・ドライバーダウンロード
サポートセンター受付窓口
販売終了製品一覧
アライド光
5年間保証開始
過去のお問い合わせ実例/Q&A

  Q.b0219

 TCP/SYN フラグが立つ通信のみ deny するポリシーを作成したのに TCP/SYN ACK フラグが
 立つ通信も破棄されるのですがなぜですか。

 access-list 3000 deny tcp 192.168.1.0/24 192.168.2.0/24

 class-map Deny_syn_fr_v1_To_v2
  match access-group 3000
  match tcp-flags syn

 policy-map acl1
  class Deny_syn_fr_v1_To_v2

 interface port1.0.1
  service-policy input acl1



  A.b0219

 ポリシーマップのフィルタリング機能 の match tcp-flags は、指定したフラグがすべてが立って
 いればマッチ、それ以外の場合は非マッチと判定される振る舞いとなります。
 そのため、作成したクラスマップの「match tcp-flags syn」は、SYN フラグだけが立つ通信が
 対象ではなく、SYN フラグが立っているすべての通信が対象となります。

 結果として、TCP/SYN ACK パケットもこの条件にマッチするため破棄されてしまいます。

 TCP片方向通信を許可する場合、TCP/SYN パケットを破棄するクラスマップの前に、TCP/SYN
 ACK を許可するクラスマップを作成しポリシーマップに適用するようにしてください。

 詳細につきましては、コマンドリファレンスの「トラフィック制御 / Quality of Service」から
 「ポリシーマップのフィルタリング機能」をご確認ください。



 製品:
 対象スイッチ製品全般

 ※ 製品名、機能仕様は掲載時点の情報であり、最新の状態でない場合があります。



更新日:2024/03/13
2403-00421105


PAGE TOP