[請益] FortiGate擷取封包不全

看板MIS (IT資訊人員)作者 (要運動)時間5天前 (2025/10/03 20:28), 5天前編輯推噓0(0022)
留言22則, 2人參與, 2天前最新討論串1/1
各位先進前輩晚安 FortiGate為了解決應用層連線問題 發現FG預設會用asic, npu來offload cpu處理封包 因此,抓封包會不全 如下指令關asic offload 某條policy全由cpu抓包,官網說可抓全 config firewall policy edit <policy_id> set auto-asic-offload disable next end 但實際上,關掉auto-asic-offload後 部份session抓全,部份session抓不全 抓全是從tcp 3-way連線到最後tcp 4-way斷線,抓到全部封包 wireshark另發現部份Ethernet frame大於1514 Bytes會抓不全 frame小於1514 Bytes會抓全 configure system interface edit <interface_name> set mtu <new_mtu> 請問兩個問題 1. disable asic後,仍抓封包不全,是mtu預設1500 Bytes問題? 2. 如上面set mtu <new_mtu>,建議設定<new_mtu>為何值?9000 Bytes? 防火牆有多實體 介面,要全部介面都更改? 謝謝先進 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 36.230.72.89 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/MIS/M.1759494530.A.801.html ※ 編輯: kino818 (36.230.72.89 臺灣), 10/03/2025 20:33:48

10/03 21:10, 5天前 , 1F
1. No , 2,不要改 ,9000 Jombo Frame 不是你在用
10/03 21:10, 1F

10/03 21:11, 5天前 , 2F
尤其你有VPN 跟對外ISP 時
10/03 21:11, 2F

10/03 21:19, 5天前 , 3F
不知道你怎捉的,client server 什麼 os
10/03 21:19, 3F

10/03 21:19, 5天前 , 4F
diagnose sniffer packet any 'host <IP>' 6
10/03 21:19, 4F

10/03 21:20, 5天前 , 5F
你 disbale 加速後用這試看看
10/03 21:20, 5F

10/04 11:10, 4天前 , 6F
謝謝asdf大大的建議
10/04 11:10, 6F

10/04 11:14, 4天前 , 7F
a)FG沒VPN與對外ISP連線,是用跳板去連FG。jumbo frame
10/04 11:14, 7F

10/04 11:14, 4天前 , 8F
不會去更動
10/04 11:14, 8F

10/04 11:21, 4天前 , 9F
b) 跳板是win server 2016去連FG web 443, 防火牆沒開通
10/04 11:21, 9F

10/04 11:21, 4天前 , 10F
ssh連線。連入FG web,開啟右上角terminal去disable asi
10/04 11:21, 10F

10/04 11:21, 4天前 , 11F
c加速;再用FG web / traffic vodm / network / diagnos
10/04 11:21, 11F

10/04 11:21, 4天前 , 12F
e / packet capture / 選擇介面, 填入 ip與port, 開始ca
10/04 11:21, 12F

10/04 11:21, 4天前 , 13F
pture,下載.pcap至外部OA win11 wireshark分析,部份se
10/04 11:21, 13F

10/04 11:21, 4天前 , 14F
ssion抓不全,部份抓全
10/04 11:21, 14F

10/04 11:24, 4天前 , 15F
c) 會依大大建議改用 cli 指令diagnose sniffer packet
10/04 11:24, 15F

10/04 11:24, 4天前 , 16F
any 'host <IP>' 6 來試試
10/04 11:24, 16F

10/04 22:43, 4天前 , 17F
如果windows 可能還要停 OS 上的一些設定
10/04 22:43, 17F

10/04 22:49, 4天前 , 18F

10/04 22:49, 4天前 , 19F
你可以參考一下是不是你要的方向
10/04 22:49, 19F

10/06 22:44, 2天前 , 20F
謝謝a大分享與指引
10/06 22:44, 20F

10/06 22:46, 2天前 , 21F
之前好像vmware有遇過tcp seg offload問題且已解,但細
10/06 22:46, 21F

10/06 22:46, 2天前 , 22F
節已忘,再跟同事請教恢復記憶
10/06 22:46, 22F
文章代碼(AID): #1ety62W1 (MIS)
文章代碼(AID): #1ety62W1 (MIS)