El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma. Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional. Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe cómo resolver problemas los problemas con la selección de gateway óptima (OGS). OGS es una característica que se puede utilizar para determinar qué gateway tiene el Round Trip Time más bajo (RTT) y conectar con ese gateway. Uno puede utilizar la característica OGS para minimizar el tiempo de espera para el tráfico de Internet sin la intervención del usuario. Con OGS, el Cliente de movilidad Cisco AnyConnect Secure (AnyConnect) identifica y selecciona que aseguren el gateway sean los mejores para la conexión o la reconexión. OGS comienza sobre la primera conexión o sobre una reconexión por lo menos cuatro horas después de la desconexión anterior. Más información se puede encontrar en la guía de administrador.
Tip: OGS trabaja mejor con el último cliente de AnyConnect y la versión de software ASA 9.1(3) * o más adelante.
Un pedido de ping simple del Internet Control Message Protocol (ICMP) no trabaja porque muchos Firewall adaptantes del dispositivo de seguridad de Cisco (ASA) se configuran para bloquear los paquetes icmp para prevenir la detección. En lugar, el cliente envía tres peticiones HTTP/443 a cada headend que aparece en una fusión de todos los perfiles. Se refieren estas sondas HTTP mientras que OGS hace ping en los registros, pero, según lo explicado anterior, él no es ping de ICMP. Para asegurarse de que la conexión a (con referencia a) no dure demasiado, OGS selecciona el gateway anterior por abandono si no recibe ninguna resultados del ping OGS en el plazo de siete segundos. (Busque los resultados del ping OGS en el registro.)
Note: AnyConnect debe enviar un pedido de HTTP a 443, porque la respuesta sí mismo es importante, no una respuesta acertada. Desafortunadamente, el arreglo para la dirección del proxy envía todas las peticiones como HTTPS. Vea el Id. de bug Cisco CSCtg38672 - OGS debe hacer ping con los pedidos de HTTP.
Note: Si no hay headends en el caché, AnyConnect primero envía un pedido de HTTP para determinar si hay un Proxy de autenticación, y si puede manejar la petición. Es sólo después de esta Solicitud inicial que comienza los ping OGS para sondar el servidor.
******************************************
Date : 10/04/2013
Time : 14:00:44
Type : Information
Source : acvpnui
Description : Function: ClientIfcBase::startAHS
File: .\ClientIfcBase.cpp
Line: 2785
OGS was already performed, previous selection will be used.
******************************************
Note: A diferencia del HTTP-ping, que hace un poste simple HTTP y después visualiza el RTT y el resultado, los cómputos OGS son levemente más complicados. AnyConnect envía tres sondas para cada servidor, y calcula el retardo entre el HTTP SYN que envía y el FIN/ACK para cada uno de estas sondas. Entonces utiliza el más bajo de los deltas para comparar los servidores y hacer su selección. Así pues, aunque los HTTP-ping son una indicación bastante buena cuyo el servidor el AnyConnect elegirá, puede ser que no marquen necesariamente. Hay más información sobre esto en el resto del documento.
Una vez que se acaba el cálculo, los resultados se salvan en el archivo preferences_global. Ha habido problemas con estos datos que no eran salvados en el archivo antes.
Refiera al Id. de bug Cisco CSCtj84626 para más detalles.
OGS que oculta los trabajos sobre una combinación del dominio DNS y de los dirección IP del servidor de los DN individuales. Trabaja como sigue:
Aquí están algunos escenarios de falla que los usuarios pudieron encontrar:
Cuando se utiliza OGS, si la Conectividad al gateway con el cual los usuarios están conectados se pierde, después AnyConnect conecta con los servidores en el listandnot del servidor de backup con el host siguiente OGS. La orden de funcionamiento es como sigue:
Note: Cuando el administrador configura la lista del servidor de backup, el editor actual del perfil permite solamente que el administrador ingrese el Nombre de dominio totalmente calificado (FQDN) (FQDN) para el servidor de backup, pero no el grupo de usuarios como es posible para el servidor primario:
El Id. de bug Cisco CSCud84778 se ha clasifiado para corregir esto, pero el URL completo se debe ingresar en el campo de la dirección de host para el servidor de backup, y debe trabajar: https://<ip-address>/usergroup.
Para que OGS se ejecute después de que un curriculum vitae, AnyConnect deba haber tenido una conexión establecida cuando la máquina fue puesta para dormir. OGS después de que un curriculum vitae se realice solamente después de que ocurra la prueba del entorno de red, que se significa para confirmar que la conectividad de red está disponible. Esta prueba incluye una Conectividad DNS más subtest.
Sin embargo, si los descensos del servidor DNS teclean las peticiones A con una dirección IP en el campo de la interrogación, en comparación con la contestación con el “nombre no encontrado” (el caso más común, encontrado siempre durante las pruebas), después el Id. de bug Cisco CSCti20768 “interrogación DNS del tipo A para la dirección IP, debe estar la PTR para evitar el descanso” se aplica.
Cuando las Versiones de ASA que la versión 9.1(3) se utilizan anterior, las capturas en el cliente muestran un retardo persistente en el contacto SSL. Se nota qué es que el cliente envía su ClientHello, después el ASA envía su ServerHello. Esto es seguida normalmente por un mensaje del certificado (pedido de certificado opcional) y el mensaje de ServerHelloDone. La anomalía es doble:
Esto sucede debido a la interacción entre el lento-principio y TCP RETRASAR-ACK TCP. Antes de la Versión de ASA 9.1(3), el ASA utiliza un tamaño de la ventana del lento-principio de 1, mientras que el cliente de Windows utiliza un valor retrasar-ACK de 2. Esto significa que el ASA envía solamente un paquete de datos hasta que consiga un ACK, pero también significa que el cliente no envía un ACK hasta que reciba dos paquetes de datos. Los tiempos ASA hacia fuera después de que 120ms y retransmite el ServerHello, después de lo cual el cliente ACK los datos y la conexión continúa. Este comportamiento fue cambiado por el Id. de bug Cisco CSCug98113 de modo que el ASA utilice un tamaño de la ventana lento del comienzo de 2 por abandono en vez de 1.
Esto puede afectar el cálculo OGS cuando:
En tales situaciones, el retardo introducido por el retrasar-ACK podía ser suficiente hacer al cliente seleccionar el ASA incorrecto. Si este valor diferencia entre el cliente y el ASA, podría todavía haber problemas. En tales situaciones, la solución alternativa es ajustar el tamaño de la ventana retrasado de los acuses de recibo.
Windows:
Note: El Id. de bug Cisco CSCum19065 se ha clasifiado para hacer los Parámetros de ajuste TCP configurables en el ASA.
El caso más de uso común es cuando un usuario en casa ejecuta OGS la primera vez, él registra las configuraciones DNS y los resultados del ping OGS en el caché (valores por defecto a un descanso del 14-día). Cuando el usuario vuelve a casa la tarde próxima, OGS detecta las mismas configuraciones DNS, las encuentra en el caché, y salta la prueba de ping OGS. Más adelante, cuando el usuario va a un hotel o a un restaurante que ofrezca el servicio de Internet, OGS detecta diversas configuraciones DNS, funciona con las pruebas de ping OGS, selecciona el mejor gateway, y registra los resultados en el caché.
El proceso es idéntico cuando reanuda de un estado suspendido o hibernado, si las configuraciones del curriculum vitae OGS y de AnyConnect permiten él.
Para borrar los OGS ocultan y evalúan de nuevo el RTT para los gatewayes disponibles, borran simplemente las preferencias globales de AnyConnect clasifían del PC. La ubicación del archivo varía basado en el operating system (OS):
C:\ProgramData\Cisco\Cisco AnyConnect Secure Mobility Client\preferences_global.xml
Note: in older client versions it used to be stored in C:\ProgramData\Cisco\Cisco
AnyConnect VPN Client
C:\Documents and Settings\AllUsers\Application Data\Cisco\Cisco AnyConnect VPN
Client\preferences_global.xml
/opt/cisco/anyconnect/.anyconnect_global
Note: with older versions of the client it used to be /opt/cisco/vpn..
/opt/cisco/anyconnect/.anyconnect_global
Note: with older versions of the client it used to be /opt/cisco/vpn..
Tip: Puesto que la captura se utiliza solamente para probar OGS, es el mejor parar la captura tan pronto como AnyConnect seleccione un gateway. Es el mejor no pasar con un intento de conexión completo, porque ése puede nublarse a la captura de paquetes.
Para verificar porqué OGS seleccionó un gateway determinado, complete estos pasos:
******************************************
Date : 10/04/2013
Time : 14:21:27
Type : Information
Source : acvpnui
Description : Function: CHeadendSelection::CSelectionThread::Run
File: .\AHS\HeadendSelection.cpp
Line: 928
OGS starting thread named gw2.cisco.com
******************************************
******************************************Es importante prestar la atención a estos tres valores, porque deben hacer juego los resultados de la captura.
Date : 10/04/2013
Time : 14:31:37
Type : Information
Source : acvpnui
Description : Function: CHeadendSelection::CSelectionThread::logThreadPingResults
File: .\AHS\HeadendSelection.cpp
Line: 1137
OGS ping results for gw2.cisco.com: (219 218 132 )
******************************************
******************************************
Date : 10/04/2013
Time : 12:29:38
Type : Information
Source : vpnui
Description : Function: CHeadendSelection::logPingResults
File: .\AHS\HeadendSelection.cpp
Line: 589
*** OGS Selection Results ***
OGS performed for connection attempt. Last server: 'gw2.cisco.com'
Results obtained from OGS cache. No ping tests were performed.
Server Address RTT (ms)
gw1.cisco.com 302
gw2.cisco.com 132 <========= As seen, 132 was the lowest delay
of the three probes from the previous DART log
gw3.cisco.com 506
gw4.cisco.com 877
Selected 'gw2.cisco.com' as the optimal server.
******************************************
Examine la captura para saber si hay el TCP/SSL sonda utilizado para calcular el RTT. Vea cuánto tiempo la petición HTTPS asume el control una sola conexión TCP. Cada petición de la sonda debe utilizar una diversa conexión TCP. Para hacer esto, abra la captura en Wireshark, y relance estos pasos para cada uno de los servidores:
Si después de que el análisis de las capturas los valores determinados RTT se calcule y se compare a los valores considerados en los registros del DARDO y todo se encuentra para corresponder con para arriba, pero todavía parece como el gateway incorrecto se está seleccionando, después es debido a uno de dos problemas:
A: ¿OGS trabaja con el balanceo de carga?
R: Yes. OGS es solamente consciente del nombre del master del cluster, y de las aplicaciones que para juzgar el headend más cercano.
A: ¿OGS trabaja con las configuraciones de representación definidas en el navegador?
R: OGS no soporta los archivos autos autos del proxy o de los Config del proxy (PAC), pero soporta un servidor proxy codificado por hardware. Como tal, la operación OGS no ocurre. El mensaje del registro relevante es: “OGS no será realizado porque se configura la detección automática del proxy.”