取消
显示结果 
搜索替代 
您的意思是: 
cancel
5160
查看次数
16
有帮助
8
回复

思科ASA版本9.1(7)11,更改哪个参数,能够及时判断VPN已断开,及时回收已分配地址?

领悟
Level 1
Level 1
本帖最后由 领悟 于 2018-2-24 10:38 编辑
思科ASA配置remote vpn,为每个拨号账号分配一个唯一地址,正常流程终端先连接运营商网络,再通过VPN Client端软件拨号输入用户名和密码上网,使用后,先断开VPN Client端,再断开运营商网络。由于某些地方运营商信号不稳定,会造成网络先中断,VPN未按正常流程断开,再次登陆后,大概需要5-8分钟以后才能够重新获取到地址,在ASA上地址未及时释放,认为一直在占用,所以无法重新分配,因必须保证地址唯一,不能使得vpn地址池,只能想办法修改参数,在ASA上如何能够及时判断VPN中断,及时释放地址?
8 条回复8

YilinChen
Spotlight
Spotlight
:o缩短会话超时时间?

18301945583
Level 1
Level 1
ciscoasa# clear crypto ipsec sa peer x.x.x.x 清除登录上来的用户,更新老化时间 :)

领悟
Level 1
Level 1
18301945583 发表于 2018-2-24 13:36
ciscoasa# clear crypto ipsec sa peer x.x.x.x 清除登录上来的用户,更新老化时间

手动清除是可以,但不能每次都去手动清除,只能自动处理,更新老化时间是否会造成业务如不进行操作就会自动断开?

领悟
Level 1
Level 1
YilinChen 发表于 2018-2-24 12:55
缩短会话超时时间?

缩短会话超时时间,是否会造成不进行操作网络会自动中断?

YilinChen
Spotlight
Spotlight
领悟 发表于 2018-2-27 10:40
缩短会话超时时间,是否会造成不进行操作网络会自动中断?

会,本身就应该这样,inactive timeout 时间本来就应该设置一个相对短的时间,防止DOS;
拨VPN的目的就是为了临时性访问远端设备/资源,而不应该长期占用会话;
如果需要长期访问,应该采用Site to Site IPSecVPN等方式实现;

qiangzh2
Cisco Employee
Cisco Employee

938332752
Level 7
Level 7
如楼上所说 修改DPD feature 这个参数

one-time
Level 13
Level 13
感谢您的提问,已有多位小伙伴回复您的问题,还请记得标记最佳答案哦~
入门指南

使用上面的搜索栏输入关键字、短语或问题,搜索问题的答案。

我们希望您在这里的旅程尽可能顺利,因此这里有一些链接可以帮助您快速熟悉思科社区:









快捷链接