<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic traceroute and mtr do not work with ASA 5525 in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/traceroute-and-mtr-do-not-work-with-asa-5525/m-p/2302570#M416486</link>
    <description>&lt;P&gt;We recently upgraded an ASA 5520 to an ASA 5525 and some of my diagnostic tools no longer work as expected. One example is MTR -- which I use a lot for diagnosis.&amp;nbsp; For example, if I mtr to 12.27.224.24 from an internal machine I get:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtr -r -c 10 -n 12.27.224.24&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Loss%&amp;nbsp; Last&amp;nbsp;&amp;nbsp; Avg&amp;nbsp; Best&amp;nbsp; Wrst StDev&lt;/P&gt;&lt;P&gt;10.212.209.1&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 0.3&amp;nbsp;&amp;nbsp; 0.3&amp;nbsp;&amp;nbsp; 0.2&amp;nbsp;&amp;nbsp; 0.4&amp;nbsp;&amp;nbsp; 0.0&lt;/P&gt;&lt;P&gt;12.27.224.24&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 0.6&amp;nbsp;&amp;nbsp; 0.5&amp;nbsp;&amp;nbsp; 0.5&amp;nbsp;&amp;nbsp; 0.6&amp;nbsp;&amp;nbsp; 0.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;However, if I send the same request out through an interface that bypasses the firewall I get:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;sudo mtr -r -c 10 -n --address 198.204.115.86 12.27.224.24&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Loss%&amp;nbsp; Last&amp;nbsp;&amp;nbsp; Avg&amp;nbsp; Best&amp;nbsp; Wrst StDev&lt;/P&gt;&lt;P&gt;198.204.115.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 0.3&amp;nbsp;&amp;nbsp; 0.4&amp;nbsp;&amp;nbsp; 0.2&amp;nbsp;&amp;nbsp; 1.6&amp;nbsp;&amp;nbsp; 0.4&lt;/P&gt;&lt;P&gt;209.234.172.13&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 0.9&amp;nbsp;&amp;nbsp; 1.1&amp;nbsp;&amp;nbsp; 0.8&amp;nbsp;&amp;nbsp; 2.3&amp;nbsp;&amp;nbsp; 0.5&lt;/P&gt;&lt;P&gt;64.129.238.182&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 1.8&amp;nbsp; 11.7&amp;nbsp;&amp;nbsp; 1.8&amp;nbsp; 51.1&amp;nbsp; 20.2&lt;/P&gt;&lt;P&gt;12.91.226.9&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp; 47.2&amp;nbsp; 12.1&amp;nbsp;&amp;nbsp; 2.1&amp;nbsp; 56.8&amp;nbsp; 21.1&lt;/P&gt;&lt;P&gt;12.122.104.70&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 3.1&amp;nbsp;&amp;nbsp; 4.6&amp;nbsp;&amp;nbsp; 2.5&amp;nbsp;&amp;nbsp; 6.3&amp;nbsp;&amp;nbsp; 1.3&lt;/P&gt;&lt;P&gt;12.123.30.249&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp; 32.8&amp;nbsp;&amp;nbsp; 9.3&amp;nbsp;&amp;nbsp; 3.7&amp;nbsp; 32.8&amp;nbsp;&amp;nbsp; 8.6&lt;/P&gt;&lt;P&gt;12.122.129.221&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 5.4&amp;nbsp;&amp;nbsp; 3.4&amp;nbsp;&amp;nbsp; 2.4&amp;nbsp;&amp;nbsp; 6.9&amp;nbsp;&amp;nbsp; 1.6&lt;/P&gt;&lt;P&gt;12.249.74.142&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 3.9&amp;nbsp;&amp;nbsp; 6.1&amp;nbsp;&amp;nbsp; 3.9&amp;nbsp; 13.4&amp;nbsp;&amp;nbsp; 3.8&lt;/P&gt;&lt;P&gt;???&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 100.0&amp;nbsp;&amp;nbsp; 0.0&amp;nbsp;&amp;nbsp; 0.0&amp;nbsp;&amp;nbsp; 0.0&amp;nbsp;&amp;nbsp; 0.0&amp;nbsp;&amp;nbsp; 0.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Which is what I expected (The destination will not accept traffic from 198.204.115.86 so the last hop is always a 100% loss)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It worked before and the vendor claims he migrated the configuration from the 5520 without making any significant changes. Is this something that can be fixed?&lt;/P&gt;</description>
    <pubDate>Fri, 21 Feb 2020 12:57:30 GMT</pubDate>
    <dc:creator>Stephen Carville</dc:creator>
    <dc:date>2020-02-21T12:57:30Z</dc:date>
    <item>
      <title>traceroute and mtr do not work with ASA 5525</title>
      <link>https://community.cisco.com/t5/network-security/traceroute-and-mtr-do-not-work-with-asa-5525/m-p/2302570#M416486</link>
      <description>&lt;P&gt;We recently upgraded an ASA 5520 to an ASA 5525 and some of my diagnostic tools no longer work as expected. One example is MTR -- which I use a lot for diagnosis.&amp;nbsp; For example, if I mtr to 12.27.224.24 from an internal machine I get:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtr -r -c 10 -n 12.27.224.24&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Loss%&amp;nbsp; Last&amp;nbsp;&amp;nbsp; Avg&amp;nbsp; Best&amp;nbsp; Wrst StDev&lt;/P&gt;&lt;P&gt;10.212.209.1&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 0.3&amp;nbsp;&amp;nbsp; 0.3&amp;nbsp;&amp;nbsp; 0.2&amp;nbsp;&amp;nbsp; 0.4&amp;nbsp;&amp;nbsp; 0.0&lt;/P&gt;&lt;P&gt;12.27.224.24&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 0.6&amp;nbsp;&amp;nbsp; 0.5&amp;nbsp;&amp;nbsp; 0.5&amp;nbsp;&amp;nbsp; 0.6&amp;nbsp;&amp;nbsp; 0.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;However, if I send the same request out through an interface that bypasses the firewall I get:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;sudo mtr -r -c 10 -n --address 198.204.115.86 12.27.224.24&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Loss%&amp;nbsp; Last&amp;nbsp;&amp;nbsp; Avg&amp;nbsp; Best&amp;nbsp; Wrst StDev&lt;/P&gt;&lt;P&gt;198.204.115.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 0.3&amp;nbsp;&amp;nbsp; 0.4&amp;nbsp;&amp;nbsp; 0.2&amp;nbsp;&amp;nbsp; 1.6&amp;nbsp;&amp;nbsp; 0.4&lt;/P&gt;&lt;P&gt;209.234.172.13&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 0.9&amp;nbsp;&amp;nbsp; 1.1&amp;nbsp;&amp;nbsp; 0.8&amp;nbsp;&amp;nbsp; 2.3&amp;nbsp;&amp;nbsp; 0.5&lt;/P&gt;&lt;P&gt;64.129.238.182&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 1.8&amp;nbsp; 11.7&amp;nbsp;&amp;nbsp; 1.8&amp;nbsp; 51.1&amp;nbsp; 20.2&lt;/P&gt;&lt;P&gt;12.91.226.9&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp; 47.2&amp;nbsp; 12.1&amp;nbsp;&amp;nbsp; 2.1&amp;nbsp; 56.8&amp;nbsp; 21.1&lt;/P&gt;&lt;P&gt;12.122.104.70&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 3.1&amp;nbsp;&amp;nbsp; 4.6&amp;nbsp;&amp;nbsp; 2.5&amp;nbsp;&amp;nbsp; 6.3&amp;nbsp;&amp;nbsp; 1.3&lt;/P&gt;&lt;P&gt;12.123.30.249&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp; 32.8&amp;nbsp;&amp;nbsp; 9.3&amp;nbsp;&amp;nbsp; 3.7&amp;nbsp; 32.8&amp;nbsp;&amp;nbsp; 8.6&lt;/P&gt;&lt;P&gt;12.122.129.221&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 5.4&amp;nbsp;&amp;nbsp; 3.4&amp;nbsp;&amp;nbsp; 2.4&amp;nbsp;&amp;nbsp; 6.9&amp;nbsp;&amp;nbsp; 1.6&lt;/P&gt;&lt;P&gt;12.249.74.142&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0%&amp;nbsp;&amp;nbsp; 3.9&amp;nbsp;&amp;nbsp; 6.1&amp;nbsp;&amp;nbsp; 3.9&amp;nbsp; 13.4&amp;nbsp;&amp;nbsp; 3.8&lt;/P&gt;&lt;P&gt;???&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 100.0&amp;nbsp;&amp;nbsp; 0.0&amp;nbsp;&amp;nbsp; 0.0&amp;nbsp;&amp;nbsp; 0.0&amp;nbsp;&amp;nbsp; 0.0&amp;nbsp;&amp;nbsp; 0.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Which is what I expected (The destination will not accept traffic from 198.204.115.86 so the last hop is always a 100% loss)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It worked before and the vendor claims he migrated the configuration from the 5520 without making any significant changes. Is this something that can be fixed?&lt;/P&gt;</description>
      <pubDate>Fri, 21 Feb 2020 12:57:30 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/traceroute-and-mtr-do-not-work-with-asa-5525/m-p/2302570#M416486</guid>
      <dc:creator>Stephen Carville</dc:creator>
      <dc:date>2020-02-21T12:57:30Z</dc:date>
    </item>
    <item>
      <title>traceroute and mtr do not work with ASA 5525</title>
      <link>https://community.cisco.com/t5/network-security/traceroute-and-mtr-do-not-work-with-asa-5525/m-p/2302571#M416487</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Stephen,&lt;/P&gt;&lt;P&gt;It looks like ICMP traffic is being dropped by your firewall. &lt;/P&gt;&lt;P&gt;You should add 'inspect icmp' to the inspection engine which will dynamically allow the icmp echo reply back through. You can find details on it's configuration here:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;A href="http://www.cisco.com/en/US/docs/security/asa/command-reference/i2.html#wp1760396"&gt;http://www.cisco.com/en/US/docs/security/asa/command-reference/i2.html#wp1760396&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;cheers,&lt;/P&gt;&lt;P&gt;Seb.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 16 Aug 2013 11:44:18 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/traceroute-and-mtr-do-not-work-with-asa-5525/m-p/2302571#M416487</guid>
      <dc:creator>Seb Rupik</dc:creator>
      <dc:date>2013-08-16T11:44:18Z</dc:date>
    </item>
    <item>
      <title>Re: traceroute and mtr do not work with ASA 5525</title>
      <link>https://community.cisco.com/t5/network-security/traceroute-and-mtr-do-not-work-with-asa-5525/m-p/2302572#M416489</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;If only it were that simple.&amp;nbsp; ICMP works fine.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If I use tshark on a remote machine then ping it from a local box I see (198.204.115.201 is the outgoing NAT address.):&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; 0.000000 198.204.115.201 -&amp;gt; 216.117.215.8 ICMP Echo (ping) request&lt;/P&gt;&lt;P&gt;&amp;nbsp; 0.000049 216.117.215.8 -&amp;gt; 198.204.115.201 ICMP Echo (ping) reply&lt;/P&gt;&lt;P&gt;&amp;nbsp; 1.000066 198.204.115.201 -&amp;gt; 216.117.215.8 ICMP Echo (ping) request&lt;/P&gt;&lt;P&gt;&amp;nbsp; 1.000111 216.117.215.8 -&amp;gt; 198.204.115.201 ICMP Echo (ping) reply&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If I repeat the above but use mtr on the local box, tshark reports:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Zip... Zilch... Nada... Nothing...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;but tshark on the source machine reports:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Capturing on eth0&lt;/P&gt;&lt;P&gt;&amp;nbsp; 0.000000 10.212.209.51 -&amp;gt; 216.117.215.8 ICMP Echo (ping) request&lt;/P&gt;&lt;P&gt;&amp;nbsp; 0.000491 216.117.215.8 -&amp;gt; 10.212.209.51 ICMP Time-to-live exceeded (Time to live exceeded in transit)&lt;/P&gt;&lt;P&gt;&amp;nbsp; 0.501257 10.212.209.51 -&amp;gt; 216.117.215.8 ICMP Echo (ping) request&lt;/P&gt;&lt;P&gt;&amp;nbsp; 0.501447 10.212.209.1 -&amp;gt; 10.212.209.51 ICMP Time-to-live exceeded (Time to live exceeded in transit)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Exactly as expected -- for the first hop&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Something in the 5525 configuration is stopping the icmp from mtr but not for ping. Maybe there is some "evil hacker tool" rule that was added -- dunno.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 16 Aug 2013 13:01:30 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/traceroute-and-mtr-do-not-work-with-asa-5525/m-p/2302572#M416489</guid>
      <dc:creator>Stephen Carville</dc:creator>
      <dc:date>2013-08-16T13:01:30Z</dc:date>
    </item>
    <item>
      <title>Re: traceroute and mtr do not work with ASA 5525</title>
      <link>https://community.cisco.com/t5/network-security/traceroute-and-mtr-do-not-work-with-asa-5525/m-p/2302573#M416490</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Got it!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;policy-map global_policy&lt;/P&gt;&lt;P&gt; class inspection_default&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect icmp error&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It is always easy after you know the answer.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 20 Aug 2013 16:44:19 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/traceroute-and-mtr-do-not-work-with-asa-5525/m-p/2302573#M416490</guid>
      <dc:creator>Stephen Carville</dc:creator>
      <dc:date>2013-08-20T16:44:19Z</dc:date>
    </item>
  </channel>
</rss>

