Este documento explica por qué las entradas xlate con valores inactivos son más largas que los tiempos de espera configurados. También proporciona información sobre cómo relacionar y ver los valores conn y xlate.
R. Este es un ejemplo que muestra las entradas xlate con valores inactivos más largos que los tiempos de espera configurados:
ASA#show xlate 26 in use, 16665 most used Flags: D - DNS, e - extended, I - identity, I - dynamic, r - portmap, s - static, T - twice, N - net-to-net TCP PAT from inside:10.20.33.2/54676 to outside: 192.0.2.3/54676 flags ri idle 1:48:12 timeout 0:00:30 TCP PAT from inside:10.20.33.2/54397 to outside: 192.0.2.3/54397 flags ri idle 2:03:59 timeout 0:00:30 TCP PAT from inside:10.20.33.2/54369 to outside: 192.0.2.3/54369 flags ri idle 2:04:26 timeout 0:00:30 TCP PAT from inside:10.20.33.3/56695 to outside: 192.0.2.3/56695 flags ri idle 0:09:22 timeout 0:00:30 TCP PAT from inside:10.20.33.3/55880 to outside: 192.0.2.3/55880 flags ri idle 0:33:12 timeout 0:00:30 TCP PAT from inside:10.20.33.3/54431 to outside: 192.0.2.3/54431 flags ri idle 2:03:23 timeout 0:00:30Si una conexión se somete a traducción (xlate) en el ASA, primero se construye la traducción, luego se construye la conexión y, finalmente, la conexión se asocia con esa traducción. El tiempo de espera inactivo de xlate sólo comienza cuando se terminan todas las conexiones asociadas para esa xlate.
Si correlaciona el resultado de show xlate y show conn, puede ver que los valores conn coinciden con los valores xlate que han estado inactivos durante más tiempo que el tiempo de espera configurado.Aquí está un ejemplo.
Ingrese el comando Port Address Translation (PAT) show xlate:
ASA# show xlate local port 54676 TCP PAT from inside:10.20.33.2/54676 to outside:192.0.2.3/54676 flags ri idle 1:48:12 timeout 0:00:30Luego, especifique el puerto en el comando show conn para encontrar la entrada de conexión asociada:
ASA# show conn port 54676 TCP outside 192.168.22.3:443 events inside:10.20.33.2:54676, idle 0:03:52, bytes 1807, flags UIOEsta conexión está asociada a la traducción. El puerto local 54676 es el mismo tanto para la conexión como para la entrada de traducción. Esta conexión TCP está presente hasta que se cierra mediante el protocolo (TCP FINs o paquetes de reinicio), o hasta que se agota el tiempo de espera del ASA (después del tiempo de espera predeterminado de 1 hora). Cuando se desactiva la conexión, también se elimina la traducción, pero esta eliminación se retrasa durante segundos de "tiempo de espera".
Revisión | Fecha de publicación | Comentarios |
---|---|---|
1.0 |
12-Mar-2013 |
Versión inicial |