8.8.8.8へのicmp echo requestが毎秒実施されていることによって発生した問題。

naosone
Here to help

8.8.8.8へのicmp echo requestが毎秒実施されていることによって発生した問題。

Merakiのドキュメント「クラウド接続のためのアップストリーム ファイアウォール ルール」をみると,MXだけが8.8.8.8に毎秒pingするように見えるのですが,実際はMSスイッチも毎秒pingしています。

 

運用しているネットワークには,数十台のMSやMRが接続されていますが,それらが毎秒8.8.8.8へpingしており,その応答が戻てくるのですが,大量に戻ってくるため,利用しているFirewall(Meraki以外の製品)のDoS対策のレート制限にひかかり,8.8.8.8への接続が不安定になるという事象が発生しました。

 

インターネットへの接続を確認するための挙動が原因で,かえって不安定になるという皮肉な結果になっていました。

 

組織内に大量のmeraki機器がある場合は,どうような問題が発生しているかも?とおもいフォーラムに投稿してみました。

 

 

 

1件の返信1
MyHomeNWLab
A model citizen

日本語で言及されてる方が少ないようだったので私からも参考情報をぶら下げておきます。

 

ドキュメントの変更ダイジェスト (2023年11月~27日間)を見ると、

通信要件にMX以外の他のMerakiデバイスも該当する旨が追記されたようです。

 

Documentation Digest: November 18th - November 27th - The Meraki Community
https://community.meraki.com/t5/Off-the-Stack/Documentation-Digest-November-18th-November-27th/m-p/2...

【該当箇所】
Upstream Firewall Rules for Cloud Connectivity

Change: Added note that many Meraki devices perform these connectivity tests including the MX, MR, MV, and MS series of products to section "Devices Using the 'Uplink Connection Monitor'".

↓ 該当ドキュメント


Upstream Firewall Rules for Cloud Connectivity - Cisco Meraki
https://documentation.meraki.com/General_Administration/Other_Topics/Upstream_Firewall_Rules_for_Clo...

【該当箇所】

Devices Using the "Uplink Connection Monitor"

Cisco Meraki MX security appliances include features to use multiple redundant WAN links for internet connectivity. 

These features rely on connectivity tests using multiple protocols to various public internet addresses. 


We ask that network administrators allow these common protocols (HTTP, HTTPS, DNS and ICMP) to "any" internet address to allow the connectivity tests to function correctly.

 

Many Meraki devices perform these connectivity tests including the MX, MR, MV, and MS series of products. 

 

備考: 青字の部分が追記個所になると思います。前段ではMX"だけ"に言及していてInformationマークの中で、MX, MR, MV, MSを含む他の多くのMerakiデバイスも該当する旨が追記されています。

Get notified when there are additional replies to this discussion.
Welcome to the Meraki Community!
To start contributing, simply sign in with your Cisco account. If you don't yet have a Cisco account, you can sign up.
ラベル