I connettori implementati su VMware ESXi mostrano i seguenti errori:
1. Il connettore è connesso, ma la sua configurazione non può essere sincronizzata. Eseguire gli strumenti di diagnostica e controllare le impostazioni del firewall per risolvere i problemi di connettività.
2. Stato della configurazione: Impossibile recuperare le configurazioni DNS o lo stato della configurazione. Controllare le impostazioni del firewall.
3. Versione connettore:
Sconosciuto
v2.0.85
(v2.0.93)
The data can be out-of-date.
Added
Jan 20, 2026 7:15 AM UTC
Sconosciuto
2509300328
(2601240447)
I dati possono essere obsoleti.
Cisco Secure Access Resource Connector versione 2.0.85
Piattaforma di virtualizzazione VMware ESXi
Connettori di risorse distribuiti in coppie HA
Firewall CSG con nessuna perdita confermata del firewall
Connettività di rete confermata senza routing o modifiche NAT
Più coppie di connettori di risorse nello stesso ambiente con identici criteri di firewall, routing, NAT e sicurezza
Modello di problema ricorrente che si verifica approssimativamente ogni 5 settimane
Errore visualizzato da entrambe le schede RC: impossibile configurare la connessione del controller errore="SetupControllerConnection::Failed to create controller connection - err=failed to create connection: Errore di rete: scadenza contesto superata"
Non sono stati rilevati problemi di connettività da RC. Il DNS va bene. Le porte sono consentite, ma il comando PING SOLO su questi URL non è riuscito:
2026-02-12 14:26:39.736869500 SSE API -> [0;31mFAILED
2026-02-12 14:26:39.736870500 SSE ACME PureCA OCSP -> [0;31mFAILED
2026-02-12 14:26:39.736924500 =====================================
2026-02-12 14:10:21.892855500
2026-02-12 14:10:21.892856500 ###ping SSE API: ping -w 5 -c 3 api.sse.cisco.com
2026-02-12 14:10:26.899046500 PING api.sse.cisco.com (146.112.59.20) 56(84) bytes of data.
2026-02-12 14:10:26.899047500
2026-02-12 14:10:26.899048500 --- api.sse.cisco.com ping statistics ---
2026-02-12 14:10:26.899048500 5 packets transmitted, 0 received, 100% packet loss, time 4082ms
2026-02-12 14:10:30.922958500 ###ping SSE ACME PureCA OCSP: ping -w 5 -c 3 ssepki-prd.pureca.cryptosvcs.cisco.com
2026-02-12 14:10:35.926673500 PING ssepki-prd.pureca.cryptosvcs.cisco.com (3.225.142.190) 56(84) bytes of data.
2026-02-12 14:10:35.926674500
2026-02-12 14:10:35.926709500 --- ssepki-prd.pureca.cryptosvcs.cisco.com ping statistics ---
2026-02-12 14:10:35.926709500 5 packets transmitted, 0 received, 100% packet loss, time 4078ms
2026-02-12 14:15:54.892666500 =========== Ping ============
2026-02-12 14:15:54.892823500 self -> [0;32mSUCCESS
2026-02-12 14:15:54.892879500 gateway -> 0;32mSUCCESS
2026-02-12 14:15:54.892964500 SSE API -> 0;31mFAILED
2026-02-12 14:15:54.893022500 SSE Certificate API ->[0;32mSUCCESS
2026-02-12 14:15:54.893071500 SSE AC Headend -> SUCCESS
2026-02-12 14:15:54.893144500 SSE ACME PureCA OCSP -> [0;31mFAILED
2026-02-12 14:15:54.893168500 =====================================
I messaggi precedenti sono falsi positivi.
Il certificato in questione è stato rinnovato a causa di errori OCSP durante il tentativo da parte di RC di controllare OCSP per l'API SSE. Nei log, è possibile verificare che lo stato restituito è HTTP 403:
026-02-12T14:23:26Z ERR could not check for certificate revocation error="error validating cert revocation status err=exit status
Le righe di debug seguenti possono essere utili:
Error querying OCSP responder\n807BB6508C770000:error:1E800069:HTTP routines:parse_http_line1:received error:../crypto/http/http_client.c:440:code=403, reason=Forbidden\n807BB6508C770000:error:1E800076:HTTP routines:OSSL_HTTP_REQ_CTX_nbio:unexpected content type:../crypto/http/http_client.c:676:expected=application/ocsp-response, actual=text/html; charset=\"utf-8\"\n807BB6508C770000:error:1E800067:HTTP routines:OSSL_HTTP_REQ_CTX_exchange:error receiving:../crypto/http/http_client.c:874:server=http://ssepki.cryptosvcs.cisco.com:80\n" func=VerifyCertificateStatus
2026-02-12T14:23:26Z INF setting up controller connection
Se il firewall è bloccato, consentendo al traffico di accedere a http://ssepki.cryptosvcs.cisco.com:80\n è possibile eliminare un numero maggiore di errori relativi ai certificati.
Fare riferimento a https://securitydocs.cisco.com/docs/csa/olh/120729.dita
Il connettore di risorse continua a funzionare ma non è più supportato.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
17-Jul-2026
|
Certificazione |
1.0 |
12-Mar-2026
|
Versione iniziale |