In dit document wordt uitgelegd waarom late items met waarden voor inactiviteit langer zijn dan de geconfigureerde time-outs. Het geeft ook informatie over hoe u kunt correleren en de conn- en xlate-waarden kunt zien.
A. Hier is een voorbeeld dat de opgegeven waarden met inactieve waarden langer dan de geconfigureerde time-outs toont:
ASA#show xlate 26 in use, 16665 most used Flags: D - DNS, e - extended, I - identity, I - dynamic, r - portmap, s - static, T - twice, N - net-to-net TCP PAT from inside:10.20.33.2/54676 to outside: 192.0.2.3/54676 flags ri idle 1:48:12 timeout 0:00:30 TCP PAT from inside:10.20.33.2/54397 to outside: 192.0.2.3/54397 flags ri idle 2:03:59 timeout 0:00:30 TCP PAT from inside:10.20.33.2/54369 to outside: 192.0.2.3/54369 flags ri idle 2:04:26 timeout 0:00:30 TCP PAT from inside:10.20.33.3/56695 to outside: 192.0.2.3/56695 flags ri idle 0:09:22 timeout 0:00:30 TCP PAT from inside:10.20.33.3/55880 to outside: 192.0.2.3/55880 flags ri idle 0:33:12 timeout 0:00:30 TCP PAT from inside:10.20.33.3/54431 to outside: 192.0.2.3/54431 flags ri idle 2:03:23 timeout 0:00:30Als een verbinding wordt onderworpen aan vertaling (xlate) op de ASA, wordt eerst de vertaling gebouwd, vervolgens wordt de verbinding gebouwd en ten slotte wordt de verbinding geassocieerd met die vertaling. De time-out voor inactieve xlate wordt alleen gestart wanneer alle bijbehorende verbindingen voor die xlate zijn beëindigd.
Als u de uitvoer van show xlate en show conn correleert, kunt u zien dat de conn-waarden overeenkomen met xlate-waarden die langer inactief zijn geweest dan de geconfigureerde time-out. Hierna volgt een voorbeeld.
Voer de opdracht Port Address Translation (PAT) show xlate in:
ASA# show xlate local port 54676 TCP PAT from inside:10.20.33.2/54676 to outside:192.0.2.3/54676 flags ri idle 1:48:12 timeout 0:00:30Geef vervolgens de poort op in de opdracht show conn om het gekoppelde verbindingsitem te vinden:
ASA# show conn port 54676 TCP outside 192.168.22.3:443 events inside:10.20.33.2:54676, idle 0:03:52, bytes 1807, flags UIODit verband is verbonden met de vertaling. Lokale poort 54676 is hetzelfde voor zowel de verbinding als de vertaalvermelding. Deze TCP-verbinding is aanwezig totdat deze wordt afgesloten door het protocol (TCP FIN's of reset pakketten), of totdat deze wordt afgesloten door de ASA (na de standaard time-out van 1 uur). Wanneer de verbinding wordt verbroken, wordt de vertaling ook verwijderd, maar deze verwijdering wordt uitgesteld voor "time-out" seconden.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
27-Feb-2013
|
Eerste vrijgave |