<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic can't ping or tracert from self zone to internet in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167319#M358576</link>
    <description>&lt;P&gt;Hello , i'm testing IOS firewall using zone based firewall zone pairs , users can access the internet , but i have a problem that i can't ping my external dns servers or even ping , trace any internet destination. For example ping to &lt;A href="http://www.yahoo.com" target="_blank"&gt;www.yahoo.com&lt;/A&gt; fails. i wanna know if there is something wrong in this config.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;class map, policy map , and zone pair is marked as bold.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Current configuration : 4919 bytes&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;! Last configuration change at 15:12:16 UTC Tue Apr 9 2013 by admin&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;version 15.1&lt;/P&gt;&lt;P&gt;service timestamps debug datetime msec localtime show-timezone&lt;/P&gt;&lt;P&gt;service timestamps log datetime msec localtime show-timezone&lt;/P&gt;&lt;P&gt;no service password-encryption&lt;/P&gt;&lt;P&gt;service udp-small-servers&lt;/P&gt;&lt;P&gt;service tcp-small-servers&lt;/P&gt;&lt;P&gt;service sequence-numbers&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;hostname Router&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;boot-start-marker&lt;/P&gt;&lt;P&gt;boot-end-marker&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;security authentication failure rate 3 log&lt;/P&gt;&lt;P&gt;security passwords min-length 6&lt;/P&gt;&lt;P&gt;no logging buffered&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;no aaa new-model&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;no ipv6 cef&lt;/P&gt;&lt;P&gt;ip source-route&lt;/P&gt;&lt;P&gt;ip gratuitous-arps&lt;/P&gt;&lt;P&gt;ip icmp rate-limit unreachable 1&lt;/P&gt;&lt;P&gt;ip cef&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip name-server 163.121.128.134&lt;/P&gt;&lt;P&gt;ip name-server 163.121.128.135&lt;/P&gt;&lt;P&gt;ip port-map user-custom-fleet port tcp 2000 list 1&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;multilink bundle-name authenticated&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;redundancy&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip finger&lt;/P&gt;&lt;P&gt;ip tcp synwait-time 10&lt;/P&gt;&lt;P&gt;ip ssh time-out 60&lt;/P&gt;&lt;P&gt;ip ssh authentication-retries 2&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;class-map type inspect match-any Inside-Outside&lt;/P&gt;&lt;P&gt;match protocol tcp&lt;/P&gt;&lt;P&gt;match protocol udp&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;class-map type inspect match-any ALLOW-ICMP&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;match access-group name ACL-ICMP-REPLY&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;policy-map type inspect Inside-Outside&lt;/P&gt;&lt;P&gt;class type inspect Inside-Outside&lt;/P&gt;&lt;P&gt;inspect&lt;/P&gt;&lt;P&gt;class class-default&lt;/P&gt;&lt;P&gt;drop&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;policy-map type inspect OUTSIDE-SELF&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;class type inspect ALLOW-ICMP&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;pass&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;class class-default&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;drop&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;zone security IN&lt;/P&gt;&lt;P&gt;zone security OUT&lt;/P&gt;&lt;P&gt;zone-pair security INSIDE/OUTSIDE source IN destination OUT&lt;/P&gt;&lt;P&gt;service-policy type inspect Inside-Outside&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;zone-pair security PM-OUTSIDE-SELF source OUT destination self&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;service-policy type inspect OUTSIDE-SELF&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/0&lt;/P&gt;&lt;P&gt;ip address 101.101.100.245 255.255.255.0&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;duplex auto&lt;/P&gt;&lt;P&gt;speed auto&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/1&lt;/P&gt;&lt;P&gt;description $FW_INSIDE$&lt;/P&gt;&lt;P&gt;ip address xx.xx..150.xx 255.255.255.248&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;zone-member security IN&lt;/P&gt;&lt;P&gt;duplex auto&lt;/P&gt;&lt;P&gt;speed auto&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Serial0/0/0&lt;/P&gt;&lt;P&gt;no ip address&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;encapsulation frame-relay IETF&lt;/P&gt;&lt;P&gt;no fair-queue&lt;/P&gt;&lt;P&gt;clock rate 2000000&lt;/P&gt;&lt;P&gt;frame-relay lmi-type q933a&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Serial0/0/0.16 point-to-point&lt;/P&gt;&lt;P&gt;description $FW_OUTSIDE$&lt;/P&gt;&lt;P&gt;ip address xx.xx.18.xx 255.255.255.252&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;ip verify unicast reverse-path&lt;/P&gt;&lt;P&gt;zone-member security OUT&lt;/P&gt;&lt;P&gt;frame-relay interface-dlci 16&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Serial0/0/1&lt;/P&gt;&lt;P&gt;no ip address&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;shutdown&lt;/P&gt;&lt;P&gt;clock rate 2000000&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip forward-protocol nd&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip http server&lt;/P&gt;&lt;P&gt;ip http access-class 2&lt;/P&gt;&lt;P&gt;ip http authentication local&lt;/P&gt;&lt;P&gt;ip http secure-server&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip route 0.0.0.0 0.0.0.0 Serial0/0/0.16&lt;/P&gt;&lt;P&gt;ip identd&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip access-list extended ACL-ICMP-REPLY&lt;/P&gt;&lt;P&gt;permit icmp any any host-unreachable&lt;/P&gt;&lt;P&gt;permit icmp any any port-unreachable&lt;/P&gt;&lt;P&gt;permit icmp any any ttl-exceeded&lt;/P&gt;&lt;P&gt;permit icmp any any packet-too-big&lt;/P&gt;&lt;P&gt;permit icmp any any echo-reply&lt;/P&gt;</description>
    <pubDate>Tue, 12 Mar 2019 01:25:58 GMT</pubDate>
    <dc:creator>Mahmoud Saad</dc:creator>
    <dc:date>2019-03-12T01:25:58Z</dc:date>
    <item>
      <title>can't ping or tracert from self zone to internet</title>
      <link>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167319#M358576</link>
      <description>&lt;P&gt;Hello , i'm testing IOS firewall using zone based firewall zone pairs , users can access the internet , but i have a problem that i can't ping my external dns servers or even ping , trace any internet destination. For example ping to &lt;A href="http://www.yahoo.com" target="_blank"&gt;www.yahoo.com&lt;/A&gt; fails. i wanna know if there is something wrong in this config.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;class map, policy map , and zone pair is marked as bold.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Current configuration : 4919 bytes&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;! Last configuration change at 15:12:16 UTC Tue Apr 9 2013 by admin&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;version 15.1&lt;/P&gt;&lt;P&gt;service timestamps debug datetime msec localtime show-timezone&lt;/P&gt;&lt;P&gt;service timestamps log datetime msec localtime show-timezone&lt;/P&gt;&lt;P&gt;no service password-encryption&lt;/P&gt;&lt;P&gt;service udp-small-servers&lt;/P&gt;&lt;P&gt;service tcp-small-servers&lt;/P&gt;&lt;P&gt;service sequence-numbers&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;hostname Router&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;boot-start-marker&lt;/P&gt;&lt;P&gt;boot-end-marker&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;security authentication failure rate 3 log&lt;/P&gt;&lt;P&gt;security passwords min-length 6&lt;/P&gt;&lt;P&gt;no logging buffered&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;no aaa new-model&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;no ipv6 cef&lt;/P&gt;&lt;P&gt;ip source-route&lt;/P&gt;&lt;P&gt;ip gratuitous-arps&lt;/P&gt;&lt;P&gt;ip icmp rate-limit unreachable 1&lt;/P&gt;&lt;P&gt;ip cef&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip name-server 163.121.128.134&lt;/P&gt;&lt;P&gt;ip name-server 163.121.128.135&lt;/P&gt;&lt;P&gt;ip port-map user-custom-fleet port tcp 2000 list 1&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;multilink bundle-name authenticated&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;redundancy&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip finger&lt;/P&gt;&lt;P&gt;ip tcp synwait-time 10&lt;/P&gt;&lt;P&gt;ip ssh time-out 60&lt;/P&gt;&lt;P&gt;ip ssh authentication-retries 2&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;class-map type inspect match-any Inside-Outside&lt;/P&gt;&lt;P&gt;match protocol tcp&lt;/P&gt;&lt;P&gt;match protocol udp&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;class-map type inspect match-any ALLOW-ICMP&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;match access-group name ACL-ICMP-REPLY&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;policy-map type inspect Inside-Outside&lt;/P&gt;&lt;P&gt;class type inspect Inside-Outside&lt;/P&gt;&lt;P&gt;inspect&lt;/P&gt;&lt;P&gt;class class-default&lt;/P&gt;&lt;P&gt;drop&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;policy-map type inspect OUTSIDE-SELF&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;class type inspect ALLOW-ICMP&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;pass&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;class class-default&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;drop&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;zone security IN&lt;/P&gt;&lt;P&gt;zone security OUT&lt;/P&gt;&lt;P&gt;zone-pair security INSIDE/OUTSIDE source IN destination OUT&lt;/P&gt;&lt;P&gt;service-policy type inspect Inside-Outside&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;zone-pair security PM-OUTSIDE-SELF source OUT destination self&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;service-policy type inspect OUTSIDE-SELF&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/0&lt;/P&gt;&lt;P&gt;ip address 101.101.100.245 255.255.255.0&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;duplex auto&lt;/P&gt;&lt;P&gt;speed auto&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/1&lt;/P&gt;&lt;P&gt;description $FW_INSIDE$&lt;/P&gt;&lt;P&gt;ip address xx.xx..150.xx 255.255.255.248&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;zone-member security IN&lt;/P&gt;&lt;P&gt;duplex auto&lt;/P&gt;&lt;P&gt;speed auto&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Serial0/0/0&lt;/P&gt;&lt;P&gt;no ip address&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;encapsulation frame-relay IETF&lt;/P&gt;&lt;P&gt;no fair-queue&lt;/P&gt;&lt;P&gt;clock rate 2000000&lt;/P&gt;&lt;P&gt;frame-relay lmi-type q933a&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Serial0/0/0.16 point-to-point&lt;/P&gt;&lt;P&gt;description $FW_OUTSIDE$&lt;/P&gt;&lt;P&gt;ip address xx.xx.18.xx 255.255.255.252&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;ip verify unicast reverse-path&lt;/P&gt;&lt;P&gt;zone-member security OUT&lt;/P&gt;&lt;P&gt;frame-relay interface-dlci 16&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Serial0/0/1&lt;/P&gt;&lt;P&gt;no ip address&lt;/P&gt;&lt;P&gt;ip mask-reply&lt;/P&gt;&lt;P&gt;ip directed-broadcast&lt;/P&gt;&lt;P&gt;ip flow ingress&lt;/P&gt;&lt;P&gt;shutdown&lt;/P&gt;&lt;P&gt;clock rate 2000000&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip forward-protocol nd&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip http server&lt;/P&gt;&lt;P&gt;ip http access-class 2&lt;/P&gt;&lt;P&gt;ip http authentication local&lt;/P&gt;&lt;P&gt;ip http secure-server&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip route 0.0.0.0 0.0.0.0 Serial0/0/0.16&lt;/P&gt;&lt;P&gt;ip identd&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip access-list extended ACL-ICMP-REPLY&lt;/P&gt;&lt;P&gt;permit icmp any any host-unreachable&lt;/P&gt;&lt;P&gt;permit icmp any any port-unreachable&lt;/P&gt;&lt;P&gt;permit icmp any any ttl-exceeded&lt;/P&gt;&lt;P&gt;permit icmp any any packet-too-big&lt;/P&gt;&lt;P&gt;permit icmp any any echo-reply&lt;/P&gt;</description>
      <pubDate>Tue, 12 Mar 2019 01:25:58 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167319#M358576</guid>
      <dc:creator>Mahmoud Saad</dc:creator>
      <dc:date>2019-03-12T01:25:58Z</dc:date>
    </item>
    <item>
      <title>can't ping or tracert from self zone to internet</title>
      <link>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167320#M358580</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hello,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Seems like to allow icmp you need:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;class-map type inspect match-any Inside-Outside&lt;/P&gt;&lt;P&gt;match protocol icmp&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Felipe.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 09 Apr 2013 22:12:21 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167320#M358580</guid>
      <dc:creator>lcambron</dc:creator>
      <dc:date>2013-04-09T22:12:21Z</dc:date>
    </item>
    <item>
      <title>Re: can't ping or tracert from self zone to internet</title>
      <link>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167321#M358583</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hello Mahmoud and Felipe,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;You do not have any zone from self to Out&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Create a zone-pair from self-to-out &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Add that match the protocol ICMP and set the action as pass&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;That should do it &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Remember to rate all of the helpful posts&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Julio Carvajal &lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 09 Apr 2013 22:18:50 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167321#M358583</guid>
      <dc:creator>Julio Carvajal</dc:creator>
      <dc:date>2013-04-09T22:18:50Z</dc:date>
    </item>
    <item>
      <title>Re: can't ping or tracert from self zone to internet</title>
      <link>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167322#M358584</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;One clarification on this.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;A zone-pair from self to out will be needed to ping from the router itself to the internet.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Seems like here the issue is ping from internal users to the internet(users can access the internet, but i have a problem that i can't ping...), in that case the commands I suggested will be needed.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Let us know if you have any question.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Felipe. &lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 09 Apr 2013 22:31:25 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167322#M358584</guid>
      <dc:creator>lcambron</dc:creator>
      <dc:date>2013-04-09T22:31:25Z</dc:date>
    </item>
    <item>
      <title>can't ping or tracert from self zone to internet</title>
      <link>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167323#M358585</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hello jcarvaja thanks for help i did as what you said i've created self to outside zone pair but the problem is not solved&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;when i try internet addresses a line is logged saying&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;000030: *Apr 10 07:23:42.543 UTC: %FW-6-PASS_PKT: (target:class)-(SELF-OUTSIDE-ZP:SELF-OUTSIDE-ECHO) Passing icmp pkt XX.XX.18.XX:0 =&amp;gt; 163.121.128.135:0 with ip ident 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Lines that are added to configuration &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;class-map type inspect match-any SELF-OUTSIDE-ECHO&lt;/P&gt;&lt;P&gt; match access-group name ICMP-ECHO&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;policy-map type inspect SELF-OUTSIDE-PM&lt;/P&gt;&lt;P&gt; class type inspect SELF-OUTSIDE-ECHO&lt;/P&gt;&lt;P&gt;&amp;nbsp; pass log&lt;/P&gt;&lt;P&gt; class class-default&lt;/P&gt;&lt;P&gt;&amp;nbsp; drop&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Extended IP access list ICMP-ECHO&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10 permit icmp any any echo &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;zone-pair security SELF-OUTSIDE-ZP source self destination OUT&lt;/P&gt;&lt;P&gt; service-policy type inspect SELF-OUTSIDE-PM&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please help&lt;/P&gt;&lt;P&gt;Regards&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 10 Apr 2013 07:57:01 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167323#M358585</guid>
      <dc:creator>Mahmoud Saad</dc:creator>
      <dc:date>2013-04-10T07:57:01Z</dc:date>
    </item>
    <item>
      <title>can't ping or tracert from self zone to internet</title>
      <link>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167324#M358587</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hello &lt;SPAN style="font-size: 10pt;"&gt;Felipe&amp;nbsp; , i can't ping from router itself to internet not from inside zone , but there is another thing to mention that when i show access-lists i see. This is the ACL which added to self to outside zone pair , so i suspect the returning traffic&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 10pt;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;Extended IP access list ICMP-ECHO&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10 permit icmp any any echo &lt;STRONG&gt;(65 matches)&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;another suggesstion ?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 10 Apr 2013 08:23:50 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167324#M358587</guid>
      <dc:creator>Mahmoud Saad</dc:creator>
      <dc:date>2013-04-10T08:23:50Z</dc:date>
    </item>
    <item>
      <title>can't ping or tracert from self zone to internet</title>
      <link>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167325#M358588</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hello Mahmoud,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Exactly, that's what I understood.. From the router itself to the outside world.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Okey, add the following line&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip inspect log drop-pkt&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Then try to ping and provide the logs, I want to see if there is any clue about this issue&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 10 Apr 2013 16:31:26 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/can-t-ping-or-tracert-from-self-zone-to-internet/m-p/2167325#M358588</guid>
      <dc:creator>Julio Carvajal</dc:creator>
      <dc:date>2013-04-10T16:31:26Z</dc:date>
    </item>
  </channel>
</rss>

