内容

概要

このドキュメントでは、マルチコンテキスト適応型セキュリティ アプライアンス(ASA)9.x でサイト間 VPN を設定する際に、エラー メッセージ「The maximum tunnel count allowed has been reached」が表示される場合のトラブルシューティング方法について説明します。

前提条件

使用するコンポーネント

このドキュメントの情報は、ASAソフトウェアバージョン9.0以降に基づくものです。このバージョンでは、マルチコンテキストモードでサイト間VPN設定が導入されました。

このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されました。このドキュメントで使用するすべてのデバイスは、初期(デフォルト)設定の状態から起動しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。

問題

ASAで複数のサイト間VPNトンネルを起動しようとすると、失敗し、「The maximum tunnel count allowed has been reached」というsyslogメッセージが生成されます。

特定のsyslogメッセージは次のとおりです。

%ASA-4-751019: Local:<LocalAddr> Remote:<RemoteAddr> Username:<username> Failed to obtain a <licenseType> license.

背景説明

ログは、VPNトンネルの最大ライセンス数を超えたためにセッションの作成が失敗し、トンネル要求の開始または応答が失敗したことを示します。

マルチモードでVPNを実装するには、設定済みコンテキスト間で使用可能なVPNライセンスの総数を分割する必要があります。ASA管理者は、各コンテキストに割り当てられるライセンス数を設定できます。

デフォルトでは、VPNトンネルライセンスはコンテキストに割り当てられず、ライセンスタイプの割り当ては管理者が手動で行う必要があります。

推奨処置

許可されたすべてのユーザに対して十分なライセンスが使用可能であることを確認し、拒否された接続を許可するためにさらにライセンスを取得します。マルチコンテキストの場合は、可能であれば、障害を報告したコンテキストにさらにライセンスを割り当てます。

解決方法

コンテキスト間のライセンスの分割は、設定されたコンテキスト間のサイト間VPNに使用される「他VPN」ライセンスプールの分割を管理する「VPNその他」リソースを使用したリソースマネージャの増強によって行われる。

次のlimit-resource CLIを使用すると、リソースの「class」モードでこの設定を行うことができます。

Limit-resource vpn [burst] other <value> | <value>%

ここで、<value>の範囲:1 – プラットフォームライセンスの制限、またはインストール済みライセンスの1 ~ 100 %


バーストの場合、範囲は1 ~ 100 %の未割り当てライセンスまたは1 ~ 100 %の未割り当てライセンスです。
デフォルト:0;VPNリソースはクラスに割り当てられません。

インストールされているライセンスの10 %にコンテキストを割り当てるには、リソースクラスを定義する必要があります。次に、システムコンテキスト構成内でこのリソースを取得するために必要なコンテキストにクラスを適用します。

ciscoasa(config)# class vpn
ciscoasa(config-class)# limit-resource vpn other 10%

インストールされたライセンスの250個のVPNピアのコンテキストを割り当てるには、リソース「class」を定義する必要があります。 次に、システムコンテキスト構成内でこのリソースを取得できるようにしたいコンテキストにクラスを適用します。

ciscoasa(config)# class vpn
ciscoasa(config-class)# limit-resource vpn other 250

上記のクラス「vpn」を「administrator」というコンテキストに適用するには、次の手順を実行します。

  1. システムコンテキストに変更/スイッチオーバーし、コンテキスト「administrator」にクラスVPNを適用します。 これは、システムコンテキスト内でのみ実行できます。
  2. 次に、コンテキスト「administrator」にクラス「vpn」を割り当てる設定のスニペットを示します。
    ciscoasa(config)# context administrator
    ciscoasa(config-ctx)# member vpn

関連情報