Dit document legt uit waarom items met inactiviteitwaarden langer zijn dan de ingestelde timeouts. Het geeft ook informatie over hoe je de waarden van conn en xlate kunt correleren en zien.
A. Hier is een voorbeeld dat de gespiegelde items met stationaire waarden langer laat zien dan de ingestelde timeouts:
ASA#show xlate 26 in use, 16665 most used Flags: D - DNS, e - extended, I - identity, I - dynamic, r - portmap, s - static, T - twice, N - net-to-net TCP PAT from inside:10.20.33.2/54676 to outside: 192.0.2.3/54676 flags ri idle 1:48:12 timeout 0:00:30 TCP PAT from inside:10.20.33.2/54397 to outside: 192.0.2.3/54397 flags ri idle 2:03:59 timeout 0:00:30 TCP PAT from inside:10.20.33.2/54369 to outside: 192.0.2.3/54369 flags ri idle 2:04:26 timeout 0:00:30 TCP PAT from inside:10.20.33.3/56695 to outside: 192.0.2.3/56695 flags ri idle 0:09:22 timeout 0:00:30 TCP PAT from inside:10.20.33.3/55880 to outside: 192.0.2.3/55880 flags ri idle 0:33:12 timeout 0:00:30 TCP PAT from inside:10.20.33.3/54431 to outside: 192.0.2.3/54431 flags ri idle 2:03:23 timeout 0:00:30Als een verbinding aan vertaling (xlate) op ASA wordt onderworpen, eerst wordt de vertaling gebouwd, dan wordt de verbinding gebouwd, en tenslotte, wordt de verbinding geassocieerd met die vertaling. De uitwijktijd bij inactiviteitstimer wordt alleen gestart wanneer alle bijbehorende verbindingen voor dat uitwijkplatform zijn beëindigd.
Als u de output van show correleert en conn toont, kunt u zien dat de conn waarden overeenkomen xlate waarden die niet actief zijn geweest voor langer dan de ingestelde timeout. Hierna volgt een voorbeeld.
Voer de poortadresomzetting (PAT) in en toon de opdracht Exate:
ASA# show xlate local port 54676 TCP PAT from inside:10.20.33.2/54676 to outside:192.0.2.3/54676 flags ri idle 1:48:12 timeout 0:00:30Specificeer vervolgens de poort in de opdracht show conn om de gekoppelde verbindingsingang te vinden:
ASA# show conn port 54676 TCP outside 192.168.22.3:443 events inside:10.20.33.2:54676, idle 0:03:52, bytes 1807, flags UIODeze verbinding wordt geassocieerd met de vertaling. Lokale 54676 is hetzelfde voor zowel de verbinding als de vertaling. Deze TCP-verbinding is aanwezig totdat deze door het protocol is gesloten (TCP-FIN's of reset-pakketten) of totdat deze door de ASA is uitgezet (na de standaard time-out van 1 uur). Wanneer de verbinding wordt verwijderd, wordt de vertaling ook verwijderd, maar deze verwijdering wordt vertraagd voor "timeout" seconden.
Revisie | Publicatiedatum | Opmerkingen |
---|---|---|
1.0 |
12-Mar-2013 |
Eerste vrijgave |