Ich besitze ein Site-to-Site-VPN, das den Datenverkehr von einem bestimmten Subnetz zu trennen scheint, wenn viele Daten durch den Tunnel übertragen werden. Ich muss rennen clear ipsec sa
, um es wieder in Gang zu bringen.
Folgendes bemerke ich beim Laufen show crypto ipsec sa
. Die verbleibende Lebensdauer des SA-Timings erreicht 0 für kB. In diesem Fall passiert der Tunnel keinen Verkehr. Ich verstehe nicht, warum es nicht umschlüsselt.
inbound esp sas:
spi: 0x51BB8CAE (1371245742)
transform: esp-3des esp-sha-hmac no compression
in use settings ={L2L, Tunnel, }
slot: 0, conn_id: 65753088, crypto-map: OutsideCrypto_map
sa timing: remaining key lifetime (kB/sec): (3796789/14690)
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0xFFFFFFFF 0xFFFFFFFF
outbound esp sas:
spi: 0x91CA1D71 (2445942129)
transform: esp-3des esp-sha-hmac no compression
in use settings ={L2L, Tunnel, }
slot: 0, conn_id: 65753088, crypto-map: OutsideCrypto_map
**sa timing: remaining key lifetime (kB/sec): (0/14678)**
IV size: 8 bytes
replay detection support: Y
Anti replay bitmap:
0x00000000 0x00000001
UPDATE 01.07.2013
Ich verwende ASA 8.6.1. Nachforschungen an der Cisco-Website haben ergeben, dass ich den Fehler CSCtq57752 gefunden habe . Die Details sind
ASA: Der lebenslange Neuschlüssel für ausgehende IPSec-SA-Daten schlägt fehl
Die ausgehende IPSec-Sicherheitszuordnung kann nicht erneut verschlüsselt werden, wenn die Datenlebensdauer null KB erreicht.
Bedingungen:
ASA verfügt über einen IPSec-Tunnel mit einem Remote-Peer. Die Datenlebensdauer auf dem ASA erreicht 0 kB, die Lebensdauer in Sekunden ist noch nicht abgelaufen.
Problemumgehung:
Erhöhen Sie die Lebensdauer der Daten auf einen sehr hohen Wert (oder sogar den Maximalwert) oder verringern Sie die Lebensdauer in Sekunden. Die Lebensdauer in Sekunden sollte idealerweise ablaufen, bevor das Datenlimit in kB Null erreicht. Auf diese Weise wird der Neuschlüssel auf der Grundlage von Sekunden ausgelöst, und das Problem mit der Datenlebensdauer kann umgangen werden.
Die Lösung besteht darin, auf Version 8.6.1 (5) zu aktualisieren. Ich werde heute Abend versuchen, ein Wartungsfenster zu planen und herauszufinden, ob das Problem behoben ist.