Introdução
Este documento descreve como bloquear respostas ICMP (ping) do roteador Cent7_NAT.
Pré-requisitos
Requisitos
Acesso raiz ao roteador NAT
Aviso: lembre-se de que desativar o ICMP torna o traceroute (do Linux) e o tracert (do Windows) inutilizáveis.
Componentes Utilizados
- CSPC (versão testada: Cent7_NAT_V3.ova )
- (Opcional) Acesso ao ESXI (caso a conectividade com a VM seja perdida)
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Configurar
Diagrama de Rede
Configurações
1. Faça login no roteador NAT usando o IP do coletor e a porta 1022 no cliente SSH.
2. Altere o usuário para raiz.
su -
3. Faça backup do arquivo /etc/sysctl.conf:
cp /etc/sysctl.conf /etc/sysctl.conf.bkup<date>
4. Após o backup, modifique o arquivo /etc/sysctl.conf e adicione a linha:
net.ipv4.icmp_echo_ignore_all = 1
5. Comente todas as linhas correspondentes a net.ipv4.icmp.
6. Salve suas alterações.
Aviso: o acesso SSH ao CSPC, NCCM e AFM é perdido após a etapa 7
7. Carregue as novas variáveis com o comando.
sysctl -p
Aviso: a conexão do CSPC, NCCM e AFM é interrompida após a etapa 8. Isso pode afetar as coletas em andamento e as alterações que estão sendo aplicadas do NCCM aos dispositivos.
8. Reinicialize o roteador NAT.
9. Verifique a conectividade com o CSPC, o NCCM e o AFM (se aplicável) abrindo uma sessão SSH para eles.
Verificar
Após a etapa 7, o ping para o endereço IP do roteador Cent7_NAT para de responder.
Antes:
Após:
Troubleshooting
Se a conectividade com as caixas CSPC, NCCM ou AFM não for recuperada na reinicialização do roteador Cent7_NAT, faça login no roteador Cent7_NAT e reverta as alterações usando o backup da etapa 3.
cp /etc/sysctl.conf.bkup<date> /etc/sysctl.conf