تسعى مجموعة الوثائق لهذا المنتج جاهدة لاستخدام لغة خالية من التحيز. لأغراض مجموعة الوثائق هذه، يتم تعريف "خالية من التحيز" على أنها لغة لا تعني التمييز على أساس العمر، والإعاقة، والجنس، والهوية العرقية، والهوية الإثنية، والتوجه الجنسي، والحالة الاجتماعية والاقتصادية، والتمييز متعدد الجوانب. قد تكون الاستثناءات موجودة في الوثائق بسبب اللغة التي يتم تشفيرها بشكل ثابت في واجهات المستخدم الخاصة ببرنامج المنتج، أو اللغة المستخدمة بناءً على وثائق RFP، أو اللغة التي يستخدمها منتج الجهة الخارجية المُشار إليه. تعرّف على المزيد حول كيفية استخدام Cisco للغة الشاملة.
ترجمت Cisco هذا المستند باستخدام مجموعة من التقنيات الآلية والبشرية لتقديم محتوى دعم للمستخدمين في جميع أنحاء العالم بلغتهم الخاصة. يُرجى ملاحظة أن أفضل ترجمة آلية لن تكون دقيقة كما هو الحال مع الترجمة الاحترافية التي يقدمها مترجم محترف. تخلي Cisco Systems مسئوليتها عن دقة هذه الترجمات وتُوصي بالرجوع دائمًا إلى المستند الإنجليزي الأصلي (الرابط متوفر).
يصف هذا المستند سيناريو استكشاف الأخطاء وإصلاحها الذي ينطبق على التطبيقات التي لا تعمل من خلال AnyConnect VPN Client من Cisco.
لا توجد متطلبات خاصة لهذا المستند.
المعلومات الواردة في هذا المستند قائمة على Cisco Adaptive Security Appliance (ASA) الذي يقوم بتشغيل الإصدار 8.x.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك مباشرة، فتأكد من فهمك للتأثير المحتمل لأي أمر.
ينطبق سيناريو استكشاف الأخطاء وإصلاحها النموذجي هذا على التطبيقات التي لا تعمل من خلال Cisco AnyConnect VPN Client للمستخدمين النهائيين الذين يمتلكون أجهزة كمبيوتر تعمل بنظام التشغيل Microsoft Windows. وتعالج هذه الأقسام المشكلات وتوفر لها حلولاً:
أكمل الخطوات التالية:
\Windows\setupapi.log
ملاحظة: يجب أن تكون المجلدات المخفية مرئية لعرض هذه الملفات.
\Windows\Inf\setupapi.app.log
\Windows\Inf\setupapi.dev.log
\Documents and Settings\<username>\Local Settings\Temp\
\Users\<username>\AppData\Local\Temp\
\Windows\Temp
winmsd /nfo c:\msinfo.nfo
msinfo32 /nfo c:\msinfo.nfo
ملاحظة: بعد كتابة هذه المطالبة، انتظر. قد يستغرق الملف من دقيقتين إلى خمس دقائق للاكتمال.
systeminfo c:\sysinfo.txt
أحلت AnyConnect: تالف سائق قاعدة معطيات إصدار in order to صححت السائق إصدار.
إذا واجهت مشكلات في الاتصال مع AnyConnect client، مثل حالات قطع الاتصال أو تعذّر إنشاء اتصال أولي، فاحصل على هذه الملفات:
write net x.x.x.x:ASA-Config.txt
حيث x.x.x.x
هو عنوان IP لخادم TFTP على الشبكة.show running-config
. دع التكوين يكتمل على الشاشة، ثم قصه والصقه في محرر نصوص واحفظه.config terminal
logging enable
logging timestamp
logging class auth console debugging
logging class webvpn console debugging
logging class ssl console debugging
logging class svc console debugging
no logging enable
.eventvwr.msc /s
ملاحظة: احفظه دائما بتنسيق ملف .evt.
إذا تعذّر على المستخدم الاتصال مع AnyConnect VPN Client، فقد تتعلق المشكلة بجلسة بروتوكول سطح المكتب البعيد (RDP) تم تأسيسها أو تم تمكين تبديل المستخدم السريع على الكمبيوتر الشخصي للعميل. يمكن للمستخدم رؤية إعدادات ملف تعريف AnyConnect التي تفرض مستخدمًا محليًا واحدًا، ولكن تم تسجيل دخول العديد من المستخدمين المحليين حاليًا إلى جهاز الكمبيوتر الخاص بك. رسالة خطأ لن يتم إنشاء اتصال VPN خطأ على جهاز الكمبيوتر العميل.
لحل هذه المشكلة، اقطع الاتصال عن أي جلسات RDP تم تأسيسها وقم بتعطيل تبديل المستخدم السريع. يتم التحكم في هذا السلوك بواسطة سمة Windows Logon Enforcement في ملف تعريف العميل، ولكن لا يوجد حاليًا إعداد يسمح بالفعل لمستخدم بإنشاء اتصال شبكة VPN أثناء تسجيل دخول عدة مستخدمين في الوقت نفسه على الجهاز نفسه. تم حفظ طلب التحسين CSCsx15061 لمعالجة هذه الميزة.
ملاحظة: تأكد من عدم حظر المنفذ 443 حتى يمكن لعميل AnyConnect الاتصال ب ASA.
عندما يتعذّر على أحد المستخدمين توصيل AnyConnect VPN Client بـ ASA، فقد يرجع السبب في المشكلة إلى عدم التوافق بين إصدار AnyConnect client وإصدار ASA software image. في هذه الحالة، يستقبل المستخدم رسالة الخطأ هذه: لم يتمكن المثبت من بدء تشغيل عميل Cisco VPN، لا يتوفر الوصول دون عميل
.
لحل هذه المشكلة، قم بترقية إصدار AnyConnect client ليكون متوافقًا مع ASA software image.
عند تسجيل الدخول لأول مرة إلى AnyConnect، لا يعمل البرنامج النصي لتسجيل الدخول. وفي حالة قطع الاتصال وتسجيل الدخول مرة أخرى، فسيتم تشغيل البرنامج النصي لتسجيل الدخول بشكل جيد. وهذا هو السلوك المتوقع.
عند توصيل عميل AnyConnect VPN ب ASA، قد تتلقى هذا الخطأ: المستخدم غير مخول للوصول إلى AnyConnect Client، اتصل بالمسؤول
.
يظهر هذا الخطأ عند فقدان صورة AnyConnect من ASA. بمجرد تحميل الصورة إلى ASA، يمكن لـ AnyConnect الاتصال دون أي مشكلات بـ ASA.
يمكن حل هذا الخطأ عن طريق تعطيل أمان طبقة نقل مخطط البيانات (DTLS). انتقل إلى التكوين > شبكة VPN للوصول عن بُعد > الوصول إلى الشبكة (Client) > ملفات تعريف اتصال AnyConnect وقم بإلغاء تحديدتمكين DTLS من خانة الاختيار. يؤدي هذا إلى تعطيل DTLS.
تظهر ملفات dartbundle رسالة الخطأ هذه عندما يتم قطع اتصال المستخدم: TUNNELPROTOCOLcoldpdmgr_ERROR_NO_DPD_RESPONSE:فشلت العبارة الآمنة في الاستجابة لحزم كشف النظير الميت
. يعني هذا الخطأ أن قناة DTLS قد تم فصلها نتيجة فشل اكتشاف النظير الخامل (DPD). يتم حل هذا الخطأ إذا قمت بتعديل رسائل تنشيط اتصال DPD وإصدار هذه الأوامر:
webvpn
svc keepalive 30
svc dpd-interval client 80
svc dpd-interval gateway 80
يتم استبدال الأمرين svc keepalive وsvc dpd-interval بالأمرين anyconnect keepalive وanyconnect dpd-interval على التوالي في ASA، الإصدار 8.4(1) والإصدارات اللاحقة كما هو موضّح هنا:
webvpn
anyconnect ssl keepalive 15
anyconnect dpd-interval client 5
anyconnect dpd-interval gateway 5
عندما يتم الكشف عن مشكلات تتعلق بحركة مرور البيانات إلى الشبكة الخاصة مع جلسة AnyConnect من خلال ASA، فقم بإكمال خطوات جمع البيانات التالية:
اسم المرشح: xxxx
، فقم بتجميع الإخراج ل show access-list xxxx. تحقّق من أن قائمة الوصول ××××× لا تحظر تدفق حركة مرور البيانات المقصودة.access-list in_nat0_out extended permit ip any 10.136.246.0 255.255.255.0
ip local pool IPPool1 10.136.246.1-10.136.246.254 mask 255.252.0.0
nat (inside) 0 access-list in_nat0_out
!--- Route outside 0 0 is an incorrect statement.
route outside 0 0 10.145.50.1
route inside 0 0 10.0.4.2 tunneled
ASA(config)# policy-map global_policy
ASA(config-pmap)# class inspection_default
ASA(config-pmap-c)# no inspect skinny
أكمل خطوات جمع البيانات التالية:
Number of Instructions : 25
Number of Errors To Save : 25
Crash Dump Type : Mini
Dump Symbol Table : Checked
Dump All Thread Contexts : Checked
Append To Existing Log File : Checked
Visual Notification : Checked
Create Crash Dump File : Checked
eventvwr.msc /s
ملاحظة: احفظه دائما بتنسيق ملف .evt.
لا تعمل بعض التطبيقات مثل Microsoft Outlook. ومع ذلك، يستطيع الاتصال النفقي تمرير حركة مرور بيانات أخرى مثل أوامر اختبار الاتصال (ping) الصغيرة.
يمكن أن يوفر هذا معلومات حول مشكلة التجزئة في الشبكة. تكون موجّهات المستهلك ضعيفة بشكل خاص عند تجزئة الحِزمة وإعادة تجميعها.
جرّب مجموعة واسعة من أوامر اختبار الاتصال (ping) لتحديد ما إذا كان فشلها في حجم معين. على سبيل المثال، ping -l 500 وping -l 1000 وping -l 1500 وping -l 2000.
يُوصى بتكوين مجموعة خاصة للمستخدمين الذين يواجهون التجزئة، وتعيين وحدة الإرسال القصوى (MTU) لدى SVC لهذه المجموعة على 1200. يتيح لك هذا معالجة المستخدمين الذين يواجهون هذه المشكلة، مع عدم التأثير على قاعدة المستخدمين الأوسع.
المشكلة
تتعطل اتصالات TCP بمجرد اتصاله بـ AnyConnect.
الحل
للتحقُّق مما إذا كان المستخدم يواجه مشكلة التجزئة، اضبط MTU لعملاء AnyConnect على ASA.
ASA(config)#group-policy <name> attributes
webvpn
svc mtu 1200
المشكلة
يقوم AnyConnect VPN Client بإلغاء تثبيت نفسه بمجرد إنهاء الاتصال. وتظهر سجلات العميل أنه قد تم تعيين الاستمرار في التثبيت على أنه "معطل".
الحل
يقوم AnyConnect بإلغاء تثبيت نفسه على الرغم من تحديد الخيار الاستمرار بالتثبيت في "Adaptive Security Device Manager (ASDM)". لحل هذه المشكلة، قم بتكوين الأمر المُثبّت svc keep-installer ضمن سياسة المجموعة.
المشكلة: تم ملء عميل AnyConnect مسبقا باسم المضيف بدلا من اسم المجال المؤهل بالكامل (FQDN) لنظام المجموعة.
عندما يكون لديك مجموعة موازنة حمل تم إعدادها لصالح VPN ببروتوكول SSL ويحاول العميل الاتصال بالمجموعة، تتم إعادة توجيه الطلب إلى العقدة ASA ويسجّل العميل الدخول بنجاح. بعد فترة وجيزة، عندما يحاول العميل الاتصال بالمجموعة مرة أخرى، لا تظهر مجموعة FQDN في إدخالات التوصيل بـ. بدلاً من ذلك، يظهر إدخال العقدة ASA الذي تمت إعادة توجيه العميل إليه.
الحل
يحدث هذا لأن AnyConnect client يحتفظ باسم المضيف الذي قام بالتوصيل به آخر مرة. لذا تتم ملاحظة هذا السلوك وتقديم خطأ. للحصول على تفاصيل كاملة حول الخطأ، ارجع إلى معرف تصحيح الأخطاء من Cisco CSCsz39019. ال يقترح workaround أن يحسن ال cisco AnyConnect إلى صيغة 2.5.
ويتم تكوين قائمة خادم النسخ الاحتياطي في حال يتعذّر الوصول إلى الخادم الرئيسي الذي حدّده المستخدم. ويتم تحديد ذلك في لوحة خادم النسخ الاحتياطي في ملف تعريف AnyConnect. أكمل الخطوات التالية:
يفيد هذا الإدخال في ملف سجل SetupAPI بأن نظام الكتالوج تالف:
قائمة فئة تسجيل دخول برنامج التشغيل W239 "C:\WINDOWS\INF\certclas.inf" مفقودة أو غير صالحة. خطأ 0xfffde5: خطأ غير معروف.
، بافتراض أن جميع فئات الأجهزة تخضع لنهج توقيع برنامج التشغيل.
يمكنك أيضا تلقي رسالة الخطأ هذه: خطأ (3/17): تعذر بدء تشغيل VA أو إعداد قائمة انتظار مشتركة أو قام VA بالتخلي عن قائمة الانتظار المشتركة
.
يمكنك تلقي هذا السجل على العميل: "صادف برنامج تشغيل عميل شبكة VPN خطأ"
.
يرجع هذا إصدار إلى cisco بق id CSCsm54689. لحل هذه المشكلة، تأكد من تعطيل خدمة التوجيه والوصول عن بعد قبل بدء تشغيل AnyConnect. إذا لم ينجح ذلك في حل المشكلة، أكمل الخطوات التالية:
net stop CryptSvc
.esentutl /p%systemroot%\System32\catroot2\
{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\catdb
في حالة فشل الإصلاح، أكمل الخطوات التالية:
net stop CryptSvc
.يمكنك تحليل قاعدة البيانات في أي وقت لتحديد ما إذا كانت صالحة.
esentutl /g%systemroot%\System32\catroot2\
{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\catdb
بينما يتم توصيل SSL VPN من خلال مستعرض ويب، تظهر رسالة غير قادرة على تحديث قاعدة بيانات إدارة الجلسات.
رسالة الخطأ، وتظهر سجلات ASA ٪ASA-3-211001: خطأ في تخصيص الذاكرة. فشل جهاز الأمان التكيفي في تخصيص ذاكرة نظام RAM.
يرجع هذا إصدار إلى cisco بق id CSCsm51093. لحل هذه المشكلة، قم بإعادة تحميل ASA أو ترقية برنامج ASA إلى الإصدار المؤقت المذكور في الخطأ. ارجع إلى معرّف الأخطاء من Cisco CSCsm51093للحصول على مزيد من المعلومات.
يمكن أيضًا حل هذه المشكلة إذا قمت بتعطيل ميزة "الكشف عن التهديدات" على ASA في حالة كانت ميزة "الكشف عن التهديدات" قيد الاستخدام.
عند استخدام AnyConnect client على أجهزة الكمبيوتر المحمولة أو أجهزة الكمبيوتر الشخصية، يحدث خطأ أثناء التثبيت:
"Module C:\Program Files\Cisco\Cisco AnyConnect VPN Client\vpnapi.dll failed
to register..."
وعند مواجهة هذا الخطأ، يتعذّر على المُثبّت المُضي قدمًا ويتم حذف العميل.
فيما يلي الحلول البديلة الممكنة لحل هذا الخطأ:
تبدو رسالة السجل المتعلقة بهذا الخطأ على AnyConnect client مشابهة لما يلي:
DEBUG: Error 2911: Could not remove the folderC:\Program Files\Cisco\Cisco AnyConnect
VPN Client\.
The installer has encountered an unexpected error installing this package. This may
indicate a problem with this package. The error code is 2911. The arguments are:
C:\Program Files\Cisco\Cisco AnyConnect VPN Client\, ,
DEBUG: Error 2911: Could not remove the folder C:\Program Files\Cisco\Cisco AnyConnect
VPN Client\.
The installer has encountered an unexpected error installing this package. This may
indicate a problem with this package. The error code is 2911. The arguments are:
C:\Program Files\Cisco\Cisco AnyConnect VPN Client\, ,
Info 1721. There is a problem with this Windows Installer package. A program required for
this install to complete could not be run. Contact your support personnel or package
vendor. Action: InstallHelper.exe, location: C:\Program Files\Cisco\Cisco AnyConnect VPN
Client\InstallHelper.exe, command: -acl "C:\Documents and Settings\All Users\Application
Data\Cisco\Cisco AnyConnect VPN Client\\" -r
عندما يحاول العملاء الاتصال بشبكة VPN باستخدام AnyConnect VPN Client من Cisco، يتم استلام هذا الخطأ.
تم استلام هذه الرسالة من العبّارة الآمنة:
"فئة عنوان غير قانوني" أو "المضيف أو الشبكة هو 0" أو " خطأ آخر"
تحدث المشكلة بسبب استنزاف تجمع عنوان IP المحلي الخاص بـ ASA. نظرًا لاستنفاد مورد تجمع VPN، ينبغي توسيع نطاق مجموعة IP.
معرّف الأخطاء من Cisco هو CSCsl82188 تم تقديمه لهذه المشكلة. يحدث هذا الخطأ عادةً عند استنفاد التجمع المحلي لتعيين العنوان، أو في حالة استخدام قناع شبكة فرعية 32 بت لمجموعة العنوان. يتمثل الحل البديل في توسيع مجموعة العنوان واستخدام قناع شبكة فرعية 24 بت للمجموعة.
عند محاولة توصيل أكثر من عميلين بعميل AnyConnect VPN، تتلقى رسالة خطأ فشل تسجيل الدخول
على العميل ورسالة تحذير في سجلات ASA تنص على تعذر إنشاء جلسة العمل. تم الوصول إلى حد الجلسة البالغ 2.
أن لدي ترخيص AnyConnect essential على ASA، والذي يقوم بتشغيل الإصدار 8.0.4.
يحدث هذا الخطأ لأن ترخيص AnyConnect الأساسي غير مدعوم من قبل ASA الإصدار 8.0.4. تحتاج إلى ترقية ASA إلى الإصدار 8.2.2. يؤدي هذا إلى حل الخطأ.
ملاحظة: بغض النظر عن الترخيص المستخدم، في حالة الوصول إلى حد جلسة العمل، سيستلم المستخدم رسالة خطأ تسجيل الدخول
الذي فشل
.
ويمكن أن يحدث هذا الخطأ أيضًا في حالة استخدام الأمر vpn-sessiondb max-anyconnect-premium-or-essentials-limit session-limit لتعيين حد جلسات VPN المسموح بإنشائها. إذا تم تعيين حد الجلسة كجلستين، فلن يتمكّن المستخدم من إنشاء أكثر من جلستين على الرغم من أن الترخيص الذي تم تثبيته يدعم المزيد من الجلسات. قم بتعيين حد الجلسة وفقًا لعدد جلسات VPN المطلوبة لتجنُّب رسالة الخطأ هذه.
تتلقى رسالة خطأ لم يتم تمكين Anyconnect على خادم VPN
عند محاولة توصيل AnyConnect بـ ASA.
ويتم حل هذا الخطأ إذا قمت بتمكين AnyConnect على الواجهة الخارجية لـ ASA باستخدام ASDM. لمزيد من المعلومات حول كيفية تمكين AnyConnect على الواجهة الخارجية، ارجع إلى تكوين Clientless SSL VPN (WebVPN) على ASA.
تظهر رسالة الخطأ ٪ASA-6-722036: مجموعة </client-group > مستخدم < xxx > IP </x.x.x> التي ترسل حزمة كبيرة 1220 (الحد 1206)
في سجلات ASA. ماذا يعني هذا السجل وكيف يتم تحليله؟
تشير رسالة السجل هذه إلى أنه تم إرسال حِزمة كبيرة إلى العميل. مصدر الحِزمة ليس على دراية بحد MTU الخاص بالعميل. قد يرجع ذلك أيضًا إلى ضغط البيانات غير القابلة للضغط. يتمثل الحل البديل في إيقاف تشغيل ضغط SVC باستخدام الأمر svc compression none. ويؤدي هذا إلى حل المشكلة.
عند الاتصال بعميل AnyConnect، يتم تلقي هذا الخطأ: "رفضت البوابة الآمنة طلب اتصال VPN الخاص بالعميل أو إعادة الاتصال. يتطلب اتصال جديد إعادة المصادقة ويجب بدء تشغيله يدويًا. يُرجى الاتصال بمسئول الشبكة لديك، في حال استمرار هذه المشكلة. تم تلقي الرسالة التالية من البوابة الآمنة: لا يوجد عنوان معين
.
كما يتم تلقي هذا الخطأ عند الاتصال بعميل AnyConnect: "قامت البوابة الآمنة برفض محاولة الاتصال. مطلوب محاولة اتصال جديدة بالعبّارة نفسها أو عبّارة أخرى آمنة، الأمر الذي يتطلب إعادة المصادقة. تم استلام الرسالة التالية من العبّارة الآمنة: المضيف أو الشبكة هي 0".
كما يتم تلقي هذا الخطأ عند الاتصال بعميل AnyConnect: "رفضت البوابة الآمنة طلب اتصال VPN الخاص بالعميل أو إعادة الاتصال. يتطلب اتصال جديد إعادة مصادقة ويجب بدء تشغيله يدويًا. يُرجى الاتصال بمسئول الشبكة، في حالة استمرار المشكلة. تم تلقي الرسالة التالية من البوابة الآمنة: لا يوجد ترخيص
.
افتقد الموجّه تكوين المجموعة بعد إعادة التحميل. تحتاج إلى إضافة التكوين المعنيّ مرة أخرى إلى الموجه.
Router#show run | in pool
ip local pool SSLPOOL 192.168.30.2 192.168.30.254
svc address-pool SSLPOO
"رفضت العبّارة الآمنة طلب اتصال أو إعادة اتصال شبكة vpn الخاصة بالوكيل. يتطلب اتصال جديد إعادة مصادقة ويجب بدء تشغيله يدويًا. يُرجى الاتصال بمسئول الشبكة، في حالة استمرار المشكلة. تم تلقي الرسالة التالية من البوابة الآمنة: لا
يحدث خطأ ترخيص
" عند فقدان ترخيص التنقل ل AnyConnect. وبمجرد تثبيت الترخيص، يتم حل المشكلة.
عند محاولة المصادقة في WebPortal، يتم تلقي رسالة الخطأ هذه: "يتعذر تحديث قاعدة بيانات إدارة جلسة العمل"
.
تتعلق هذه المشكلة بتخصيص الذاكرة على ASA. غالبا ما تتم مواجهة هذه المشكلة عندما يكون إصدار ASA هو 8.2.1. ويتطلب ذلك في الأصل ذاكرة وصول عشوائي (RAM) سعة 512 ميجابايت للحصول على الوظائف الكاملة الخاصة بها.
كحل بديل دائم، قم بترقية الذاكرة إلى 512 ميجابايت.
كحل بديل مؤقت، حاول تفريغ الذاكرة من خلال الخطوات التالية:
هذه رسالة خطأ تم الحصول عليها على جهاز client عند محاولة اتصالك بـ AnyConnect.
لحل هذا الخطأ، قم بإكمال هذا الإجراء لتعيين وكيل AnyConnect VPN يدويًا إلى "تفاعلي":
ملاحظة: إذا كان هذا المراد إستخدامه، فسيكون التفضيل هو إستخدام تحويل .mst في هذا المثيل. ويرجع هذا إلى أنه إذا قمت بتعيين هذا يدويًا باستخدام هذه الطرق، سيتطلب الأمر تعيين ذلك بعد كل عملية تثبيت/ترقية. وهذا هو سبب ضرورة تحديد التطبيق الذي يسبّب هذه المشكلة.
برنامج تشغيل عميل شبكة VPN الذي صادف خطأ.
رسالة خطأ. لحل هذه المشكلة، تأكد من تعطيل التوجيه وRRAS قبل بدء تشغيل AnyConnect. ارجع إلى معرّف الأخطاء من Cisco CSCsm54689 للحصول على مزيد من المعلومات.يفشل أي جهاز من AnyConnect clients في الاتصال بـ Cisco ASA. الخطأ في نافذة AnyConnect هو "تتعذر معالجة الاستجابة من xxx.xxx.xxx.xxx"
.
لحل هذا الخطأ، جرّب هذه الحلول البديلة:
لمزيد من المعلومات حول كيفية تمكين WebVPN وتغيير المنفذ لـ WebVPN، ارجع إلى هذا الحل.
يفشل أي جهاز من AnyConnect clients في الاتصال بـ Cisco ASA. الخطأ في نافذة AnyConnect هو "تم رفض تسجيل الدخول، آلية الاتصال غير مصرح بها، اتصل بالمسؤول الخاص بك"
.
تحدث رسالة الخطأ هذه غالبًا بسبب مشكلات التكوين غير الصحيحة أو عملية تكوين غير مكتملة. تحقّق من التكوين وتأكد من أنه وفق المطلوب لحل المشكلة.
<
يحدث هذا الخطأ عندما تحاول تشغيل برنامج AnyConnect من جهاز (client) يعمل بنظام Macintosh للاتصال بـ ASA.
لحل هذا الأمر، أكمل الخطوات التالية:
webvpn
svc image disk0:/anyconnect-macosx-i386-2.3.2016-k9.pkg 2
svc image disk0:/anyconnect-macosx-powerpc-2.3.2016-k9.pkg 3
hostname(config)#webvpn
hostname(config-webvpn)#anyconnect image disk0:/
anyconnect-win-3.0.0527-k9.pkg 1
hostname(config-webvpn)#anyconnect image disk0:/
anyconnect-macosx-i386-3.0.0414-k9.pkg 2
يحدث هذا الخطأ على جهاز مستخدم يعمل بنظام التشغيل Linux عندما يحاول الاتصال بـ ASA من خلال تشغيل AnyConnect. فيما يلي الخطأ بالكامل:
"The AnyConnect package on the secure gateway could not be located. You may
be experiencing network connectivity issues. Please try connecting again."
لحل رسالة الخطأ هذه، تحقّق ما إذا كان نظام التشغيل (OS) المستخدَم على الجهاز العميل مدعومًا من قِبل AnyConnect client.
إذا كان نظام التشغيل مدعومًا، فحينها تحقّق مما إذا كانت حِزمة AnyConnect محددة في تكوين WebVPN أم لا. اطّلع على قسم حِزمة Anyconnect غير متاحة أو تالفة من هذا المستند لمزيد من المعلومات.
يتعذّر على المستخدمين إجراء الوصول إلى كمبيوتر سطح المكتب عن بُعد. تظهر رسالة الخطأ شبكة VPN الآمنة عبر كمبيوتر سطح المكتب عن بُعد غير مدعومة
.
يرجع هذا إصدار إلى هذا cisco بق id: CSCsu22088 وCSCso42825. إذا قمت بترقية عميل AnyConnect VPN، فيمكنه حل المشكلة. ارجع إلى هذه الأخطاء للحصول على المزيد من المعلومات.
عندما تحاول توصيل شبكة VPN بـ ASA 5505، لا تتوافق شهادة الخادم المستلمة أو سلسلتها مع FIPS. تظهر رسالة الخطأ لن يتم إنشاء اتصال VPN.
لحل هذا الخطأ، يتعين عليك تعطيل معايير معالجة المعلومات الفيدرالية (FIPS) في ملف السياسة المحلية من AnyConnect. يمكن العثور على هذا الملف عادةً في C:\ProgramData\Cisco\Cisco AnyConnect VPN Client\AnyConnectLocalPolicy.xml
. إذا لم يتم العثور على هذا الملف في هذا المسار، فحدد موقع الملف في دليل مختلف باستخدام مسار مثل C:\Documents and Settings\All Users\Application Data\Cisco AnyConnectVPNClient\AnyConnectLocalPolicy.xml
. وبمجرد تحديد موقع ملف xml، قم بإجراء التغييرات على هذا الملف كما هو موضّح هنا:
قم بتغيير العبارة:
<FipsMode>صواب</FipsMode>
إلى:
<FipsMode>خطأ</FipsMode>
ثم أعِد تشغيل جهاز الكمبيوتر. يجب أن يكون للمستخدمين صلاحية الأذونات الإدارية لتعديل هذا الملف.
يتعذّر على المستخدمين تشغيل AnyConnect ويتلقون الخطأ فشل التحقق من الشهادة
.
تعمل مصادقة الشهادة بشكل مختلف مع AnyConnect مقارنةً بعميل IPSec. حتى تعمل مصادقة الشهادة، يتعين عليك استيراد شهادة العميل إلى المتصفح الخاص بك وتغيير ملف تعريف الاتصال لاستخدام مصادقة الشهادة. كما تحتاج إلى تمكين هذا الأمر على ASA الخاص بك للسماح باستخدام شهادات SSL client على الواجهة الخارجية:
واجهة مصادقة شهادة ssl خارج منفذ 443
عند تثبيت AnyConnect الإصدار 2.4.0202 على جهاز كمبيوتر يعمل بنظام التشغيل Windows XP، يتوقف عند تحديث ملفات الترجمة وتظهر رسالة خطأ تبين أن ملف vpnagent.exe فشل.
تم تسجيل هذا السلوك في معرف تصحيح الأخطاء من Cisco CSCsq49102. الحل البديل المقترح هو تعطيل عميل Citrix.
أثناء تنزيل AnyConnect، يتم استلام رسالة الخطأ هذه:
اتصل بمسؤول النظام الخاص بك. فشل المثبت مع حدوث الخطأ التالي: تعذر فتح حزمة التثبيت هذه. تحقق من وجود الحزمة وأنه يمكنك الوصول إليها، أو اتصل بمورّد التطبيق للتحقق من صلاحية حزمة Windows Installer."
أكمل الخطوات التالية لإصلاح هذه المشكلة:
يتم استلام رسالة الخطأ هذه أثناء التنزيل التلقائي لـ AnyConnect من ASA:
"Contact your system administrator. The installer failed with the following error:
Error applying transforms. Verify that the specified transform paths are valid."
هذه هي رسالة الخطأ المستلمة عند الاتصال بـ AnyConnect بالنسبة لنظام التشغيل MacOS:
"The AnyConnect package on the secure gateway could not be located. You may be
experiencing network connectivity issues. Please try connecting again."
أكمل أحد هذه الحلول البديلة لحل هذه المشكلة:
وإذا لم يقم أي من الحلين البديلين هذين بحل المشكلة، تواصل مع الدعم الفني في Cisco.
تم استلام هذا الخطأ:
The VPN client driver has encountered an error when connecting through Cisco
AnyConnect Client.
يمكن حل هذه المشكلة عند إلغاء تثبيت AnyConnect Client، ثم إزالة برنامج مكافحة الفيروسات. بعد ذلك، أعد تثبيت AnyConnect Client. إذا لم ينجح هذا الحل، فحينها أعِد تهيئة جهاز الكمبيوتر الشخصي لإصلاح هذه المشكلة.
يتم استلام هذا الخطأ عندما تحاول تشغيل AnyConnect:
"A VPN reconnect resulted in different configuration setting. The VPN network
setting is being re-initialized. Applications utilizing the private network may
need to be restarted."
لحل هذا الخطأ، استخدم ما يلي:
group-policy <Name> attributes
webvpn
svc mtu 1200
يتم استبدال الأمر svc mtu باستخدام الأمر anyconnect mtu في ASA الإصدار 8.4(1) والإصدارات اللاحقة كما هو موضّح هنا:
hostname(config)#group-policy <Name> attributes
hostname(config-group-policy)#webvpn
hostname(config-group-webvpn)#anyconnect mtu 500
المشكلة
يستلم AnyConnect هذا الخطأ عندما يتصل بـ Client:
The VPN connection is not allowed via a local proxy. This can be changed
through AnyConnect profile settings.
ويمكن حل هذه المشكلة إذا أجريتَ هذه التغييرات على ملف تعريف AnyConnect:
أضِف هذا السطر إلى ملف تعريف AnyConnect:
<ProxySettings>IgnoreProxy</ProxySettings><
AllowLocalProxyConnections>
false</AllowLocalProxyConnections>
المشكلة
في نظام التشغيل Windows 7، إذا تم تكوين إعداد وكيل IE إلى كشف الإعدادات تلقائيًا ودفع AnyConnect إلى إعداد وكيل جديد، لن تتم استعادة إعداد وكيل IE مرة أخرى إلى كشف الإعدادات تلقائيًا بعد انتهاء المستخدم من جلسة AnyConnect. وهذا يتسبب في حدوث مشكلات في شبكة LAN للمستخدمين الذين يحتاجون إلى تكوين إعداد الوكيل لديهم إلى كشف الإعدادات تلقائيًا.
تم تسجيل هذا السلوك في معرف تصحيح الأخطاء من Cisco CSCtj51376. ال يقترح workaround أن يحسن إلى AnyConnect 3.0.
يتم استلام رسالة الخطأ هذه على Cisco ASDM عندما تحاول تمكين ترخيص AnyConnect Essentials:
There are currently 2 clientless SSL VPN sessions in progress. AnyConnect
Essentials can not be enabled until all these sessions are closed.
وهذا هو السلوك الطبيعي لـ ASA. AnyConnect Essentials هو عميل VPN ببروتوكول SSL مرخص بشكل منفصل. لقد تم تكوينه بالكامل على ASA ويوفر إمكانية AnyConnect الكاملة، مع الاستثناءات التالية:
ولا يمكن استخدام هذا الترخيص في نفس وقت استخدام ترخيص VPN تبرتوكول SSL المميز المشترك. عندما تحتاج إلى استخدام ترخيص واحد، يتعين عليك تعطيل الترخيص الآخر.
تختفي علامة التبويب اتصال في الخيار إنترنت على Internet Explorer بعد اتصالك ببرنامج AnyConnect client.
وهذا بفضل ميزة msie-proxy lockdown. إذا قمتَ بتمكين هذه الميزة، فإنها تخفي علامة التبويب "اتصال" على Microsoft Internet Explorer أثناء جلسة AnyConnect VPN واحدة. إذا قمت بتعطيل الميزة، سيترك هذا عرض علامة التبويب "اتصال" دون تغيير.
يستلم قلة من المستخدمين رسالة خطأ "فشل تسجيل الدخول" بينما يمكن للآخرين الاتصال بنجاح من خلال AnyConnect VPN.
يمكن حل هذه المشكلة إذا تأكدتَ من تحديد خانة الاختيار لا تتطلب عملية ما قبل المصادقة للمستخدمين.
أثناء تحديث ملف تعريف AnyConnect، يظهر خطأ يوضّح أن الشهادة غير صالحة. ولا يحدث هذا إلا مع نظام Windows وفي مرحلة تحديث ملف التعريف. رسالة الخطأ موضحة هنا:
The certificate you are viewing does not match with the name of the site
you are trying to view.
يمكن حل ذلك إذا عدّلتَ قائمة الخادم لملف تعريف AnyConnect لاستخدام اسم المجال المؤهل بالكامل (FQDN) للشهادة.
وفيما يلي نموذج لملف تعريف XML:
<ServerList>
<HostEntry>
<HostName>vpn1.ccsd.net</HostName>
</HostEntry>
</ServerList>
ملاحظة: إذا كان هناك إدخال موجود لعنوان IP العام للخادم مثل <HostAddress>
، فقم بإزالته والاحتفاظ فقط ب FQDN الخاص بالخادم (على سبيل المثال، <HostName>
ولكن ليس <Host Address>
).
عندما يتم تشغيل AnyConnect من CSD vault، فإنه لا يعمل. وتمت هذه المحاولة على أجهزة تعمل بنظام تشغيل Windows 7.
حاليًا، هذا غير ممكن نظرًا لأنه غير مدعوم.
يعمل AnyConnect 3.0 VPN client مع برنامج ASA، الإصدار 8.4.1 بشكل جيد. ومع ذلك، بعد تجاوز الفشل، لا يوجد نسخ متماثل لملف تعريف AnyConnect ذي صلة بالتكوين.
تمت ملاحظة هذه المشكلة وتسجيلها ضمن معرف تصحيح الأخطاء من Cisco CSCtn71662. الحل المؤقت هو نسخ الملفات يدويا إلى الوحدة الاحتياطية.
وعندما يحدث هذا، يحتوي سجل أحداث AnyConnect على إدخالات مشابهة لهذه:
Description : Function:
CAdapterNetworkStateIfc::SetConnectedStateToConnected
File: .\AdapterNetworkStateIfc.cpp
Line: 147
Invoked Function: InternetSetOption
Return Code: 12010 (0x00002EEA)
Description: The length is incorrect for the option type
Description : Function: CTransportWinHttp::InitTransport
File: .\CTransportWinHttp.cpp
Line: 252
Invoked Function: CConnectedStateIfc::SetConnectedStateToConnected
Return Code: -25362420 (0xFE7D000C)
Description: CADAPTERNETWORKSTATEIFC_ERROR_SET_OPTION
تتم ملاحظة هذا السلوك وتسجيله ضمن معرف تصحيح الأخطاء من Cisco CSCtx28970. لحل هذه المشكلة، قم بإنهاء تطبيق AnyConnect وإعادة التشغيل. تظهر إدخالات الاتصال مرة أخرى بعد إعادة التشغيل.
فشل اتصال عميل AnyConnect وتم استلام رسالة الخطأ يتعذر إنشاء اتصال
. في سجل أحداث AnyConnect، تم العثور على الخطأ TLSPROTOCOL_ERROR_INSUFFICIENT_BUFFER
.
يحدث هذا عند تكوين محطة الاستقبال والبث للاتصال النفقي المقسّم باستخدام قائمة اتصال نفقي مقسّم ضخمة للغاية (ما يقرب من 180 إلى 200 إدخال) ويتم تكوين سمة عميل أخرى أو أكثر في سياسة المجموعة، مثل خادم dns.
لحل هذه المشكلة، أكمل الخطوات التالية:
group-policy groupName attributes
webvpn
svc dtls none
للحصول على مزيد من المعلومات، ارجع إلى معرّف الأخطاء من Cisco CSCtc41770.
يتم استلام رسالة الخطأ فشلت محاولة الاتصال بسبب إدخال مضيف غير صالح
أثناء مصادقة AnyConnect مع استخدام شهادة.
لحل هذه المشكلة، جرّب أي من الحلول الممكنة التالية:
للحصول على مزيد من المعلومات، ارجع إلى معرّف الأخطاء من Cisco CSCti73316.
عند تمكين ميزة التشغيل دائمًا على AnyConnect، يتم استلام رسالة الخطأ تأكد من أن شهادات الخادم يمكنها اجتياز الوضع الصارم إذا قمت بتكوين شبكة VPN بميزة التشغيل دائمًا
.
تتضمن رسالة الخطأ هذه أنه إذا كنتَ ترغب في استخدام ميزة "دائم التشغيل"، فأنت بحاجة إلى شهادة خادم صالحة تم تكوينها على محطة الاستقبال والبث. لا تعمل هذه الميزة بدون شهادة خادم صالحة. ويُعد "وضع الشهادة الصارم" خيارًا تقوم بتعيينه في ملف السياسة المحلية لـ AnyConnect لضمان استخدام الاتصالات لشهادة صالحة. وإذا قمت بتمكين هذا الخيار في ملف السياسة وبالاتصال بشهادة وهمية، سيفشل الاتصال.
تعرض أداة تشخيص وإعداد تقارير AnyConnect (DART) هذه محاولة فاشلة واحدة:
******************************************
Date : 03/25/2014
Time : 09:52:21
Type : Error
Source : acvpnui
Description : Function: CTransportWinHttp::SendRequest
File: .\CTransportWinHttp.cpp
Line: 1170
Invoked Function: HttpSendRequest
Return Code: 12004 (0x00002EE4)
Description: An internal error occurred in the Microsoft
Windows HTTP Services
*****************************************
Date : 03/25/2014
Time : 09:52:21
Type : Error
Source : acvpnui
Description : Function: ConnectIfc::connect
File: .\ConnectIfc.cpp
Line: 472
Invoked Function: ConnectIfc::sendRequest
Return Code: -30015443 (0xFE36002D)
Description: CTRANSPORT_ERROR_CONN_UNKNOWN
******************************************
Date : 03/25/2014
Time : 09:52:21
Type : Error
Source : acvpnui
Description : Function: ConnectIfc::TranslateStatusCode
File: .\ConnectIfc.cpp
Line: 2999
Invoked Function: ConnectIfc::TranslateStatusCode
Return Code: -30015443 (0xFE36002D)
Description: CTRANSPORT_ERROR_CONN_UNKNOWN
Connection attempt failed. Please try again.
******************************************
ارجع أيضًا إلى سجلات عارض الأحداث على جهاز Windows.
قد يحدث هذا بسبب اتصال Winsock تالف. قم بإعادة تعيين الاتصال من موجّه الأوامر بهذا الأمر وإعادة تشغيل جهاز windows لديك:
إعادة تعيين netsh winsock
للحصول على مزيد من المعلومات، ارجع إلى مقال قاعدة المعارف كيفية تحديد تلف Winsock2 والاسترداد منه في أنظمة تشغيل Windows Server 2003 وWindows XP وWindows Vista .
تعرض أداة تشخيص وإعداد تقارير AnyConnect (DART) هذه محاولة فاشلة واحدة:
******************************************
Date : 10/27/2014
Time : 16:29:09
Type : Error
Source : acvpnui
Description : Function: CTransportWinHttp::handleRequestError
File: .\CTransportWinHttp.cpp
Line: 854
The SSL transport received a Secure Channel Failure. May be a result of a unsupported crypto configuration on the Secure Gateway.
******************************************
Date : 10/27/2014
Time : 16:29:09
Type : Error
Source : acvpnui
Description : Function: CTransportWinHttp::SendRequest
File: .\CTransportWinHttp.cpp
Line: 1199
Invoked Function: CTransportWinHttp::handleRequestError
Return Code: -30015418 (0xFE360046)
Description: CTRANSPORT_ERROR_SECURE_CHANNEL_FAILURE
******************************************
Date : 10/27/2014
Time : 16:29:09
Type : Error
Source : acvpnui
Description : Function: ConnectIfc::TranslateStatusCode
File: .\ConnectIfc.cpp
Line: 3026
Invoked Function: ConnectIfc::TranslateStatusCode
Return Code: -30015418 (0xFE360046)
Description: CTRANSPORT_ERROR_SECURE_CHANNEL_FAILURE
Connection attempt failed. Please try again.
******************************************
لا يدعم Windows 8.1 تشفير RC4 وفقًا لتحديث قاعدة المعارف (KB) التالي:
http://support2.microsoft.com/kb/2868725
إما أن تقوم بتكوين تشفير DES/3DES لشبكة VPN بتنسيق SSL على ASA باستخدام الأمر "ssl encryption 3des-sha1 aes128-sha1 aes256-sha1 des-sha1" (أو) بتحرير ملف تسجيل Windows على جهاز العميل كما هو مذكور أدناه:
https://technet.microsoft.com/en-us/library/dn303404.aspx
المراجعة | تاريخ النشر | التعليقات |
---|---|---|
1.0 |
04-Apr-2018 |
الإصدار الأولي |