Problema Vpn L2l ESP request discarded

Virtual private networks e affini

Moderatore: Federico.Lagni

Rispondi
Avatar utente
rain3
Network Emperor
Messaggi: 266
Iscritto il: gio 31 lug , 2008 4:55 pm
Località: Battipaglia (SA)

Salve,
ho una sede remota collegata alla sede principale attraverso un asa 5510 e verso un cliente con un altro asa 5510.
Alla scadenza delle soglie di lifetime impostate le vpn non rinegoziano la SA bloccando tutto il traffico e costringendomi a fare un vpn-sessiondb logoff l2l su uno dei due apparati per ripristinare il tutto.
Ogni qualvolta ciò accade nel log trovo questo messaggio:
ESP request discarded from xxx.xxx.xxx.xxx to outside:xxx.xxx.xxx.xxx

La configurazione è stata fatta 2 anni fa e non è mai stata modifica, da alcuni giorni si presenta il problema in oggetto.
La verso dell'asa è la 7.0(8)

Qualcuno ha avuto esperienza su un problema del genere è può illuminarmi ?

Ringrazio tutti in anticipo.
Avatar utente
beherenow84
Cisco fan
Messaggi: 31
Iscritto il: gio 17 gen , 2008 12:39 pm
Località: Latina

Ciao potresti postare direttamente l'errore che trovi nel file log?

Maicol
Immagine

CCNA
CCNA Security
CCSP Work in Progress - SNRS module
IRONPORT - CICSP Web Security
Avatar utente
rain3
Network Emperor
Messaggi: 266
Iscritto il: gio 31 lug , 2008 4:55 pm
Località: Battipaglia (SA)

Ciao l'errore preciso che restituisce l'asa è:
%ASA-7-710006: ESP request discarded from x.x.x.x. to outside:x.x.x.x
Avatar utente
beherenow84
Cisco fan
Messaggi: 31
Iscritto il: gio 17 gen , 2008 12:39 pm
Località: Latina

Questo errore è dovuto ad un eccessivo traffico di DHCP, RIP, or NetBIOS extensively.

Siccome hanno un limite questi protocolli non vorrei che siano troppo elevati (come problabile che sia) e l'appliance lo interpreta come un attacco sul link e tira giù la connessione automaticamente.

controlla bene il traffico che passa sul link e cerca di quantificarlo è importante, è probabile che abbiano messo qualche macchina nuova che stia facendo casini, o cose simili.

Maicol
Immagine

CCNA
CCNA Security
CCSP Work in Progress - SNRS module
IRONPORT - CICSP Web Security
Rispondi