Introducción
Este documento describe cómo bloquear las respuestas ICMP (ping) del router Cent7_NAT.
Prerequisites
Requirements
Acceso raíz al router NAT
Advertencia: Tenga en cuenta que la desactivación de ICMP hace inutilizables traceroute (desde Linux) y tracert (desde Windows).
Componentes Utilizados
- CSPC (versión probada: Cent7_NAT_V3.ova)
- (Optativo) Acceso a ESXI (en caso de pérdida de conectividad con la máquina virtual)
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Configurar
Diagrama de la red
Configuraciones
1. Inicie sesión en el router NAT usando la IP de su colector y el puerto 1022 en su cliente SSH.
2. Cambie el usuario a raíz.
su -
3. Realice una copia de seguridad del archivo /etc/sysctl.conf:
cp /etc/sysctl.conf /etc/sysctl.conf.bkup<date>
4. Una vez copiada la copia de seguridad, modifique el archivo /etc/sysctl.conf y agregue la línea:
net.ipv4.icmp_echo_ignore_all = 1
5. Haga un comentario sobre todas las líneas que coincidan con net.ipv4.icmp.
6. Guarde los cambios.
Advertencia: el acceso SSH a CSPC, NCCM y AFM se pierde después del paso 7
7. Cargue las nuevas variables con el comando.
sysctl -p
Advertencia: la conexión desde CSPC, NCCM y AFM se interrumpe después del paso 8. Esto puede afectar a las recopilaciones en curso y a los cambios que se aplican desde NCCM a los dispositivos.
8. Reinicie el router NAT.
9. Verifique la conectividad con CSPC, NCCM y AFM (si corresponde) abriéndoles una sesión SSH.
Verificación
Después del paso 7, el ping a la dirección IP del router Cent7_NAT deja de responder.
Antes:
Después de:
Troubleshoot
Si no se recupera la conectividad con los cuadros CSPC, NCCM o AFM al reiniciar el router Cent7_NAT, inicie sesión en el router Cent7_NAT y revierta los cambios mediante la copia de seguridad del paso 3.
cp /etc/sysctl.conf.bkup<date> /etc/sysctl.conf