Introducción
Este documento describe el comportamiento del módulo Anyconnect VPN Core cuando consulta el nombre de dominio completo (FQDN) mus.cisco.com en escenarios específicos. Esta consulta se produce cuando el cliente AnyConnect intenta determinar si el terminal tiene acceso a Internet y no hay ninguna VPN en uso.
Colaboración de Peter Giang, Cisco BU.
Colaboración de Steve Sargent, líder técnico de BU de Cisco.
Prerequisites
Requirements
Cisco recomienda que tenga conocimiento sobre estos temas:
- Instalación del módulo AnyConnect.
- Creación del paquete AnyConnect Diagnostic and Reporting Tool (DART).
- Capturas de sabueso de Wireshark.
Componentes Utilizados
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
- Módulo VPN central Anyconnect versión 4.8.03052
- Windows 10 Enterprise 10.0.18363 Build 18363
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Este documento también puede utilizarse con estas versiones de software y hardware:
- Cualquier sistema operativo (MacOS, Windows, Linux).
- Cualquier versión de AnyConnect anterior a la 4.10.
Antecedentes
Se esperan consultas de AnyConnect a mus.cisco.com por diseño.
Nota: Se ha creado un defecto de mejora para este comportamiento. Id. de error de Cisco CSCvu39643. Las consultas a mus.cisco.com desde el núcleo VPN no se deben realizar si no se utiliza el módulo VPN.
Problema
Cuando el módulo de núcleo VPN de AnyConnect no está en uso (no se ha configurado ningún perfil XML para las conexiones VPN), las consultas a mus.cisco.com se generan cada 15 segundos.
Solución 1
Agregue una entrada del Sistema de nombres de dominio (DNS) en su servidor DNS para resolver las consultas de nombres en mus.cisco.com. Si no administra un servidor DNS, reenvíe dichas solicitudes a un servidor DNS público.
Una vez que el FQDN de mus.cisco.com pueda resolverse, AnyConnect detiene el intento de consulta.
Solución 2
Agregue una entrada DNS a su archivo de hosts del sistema operativo (SO) para resolver el FQDN mus.cisco.com.
Windows:
- Pulse la tecla Windows.
- Escriba Bloc de notas en el campo de búsqueda.
- En los resultados de la búsqueda, haga clic con el botón derecho en Bloc de notas y seleccione Ejecutar como administrador.
- En el Bloc de notas, abra el archivo: "C:\Windows\System32\Drivers\etc\hosts".
- Realice los cambios necesarios en el archivo.
- Seleccione Archivo > Guardar para guardar los cambios.
Mac
- Abra una ventana Terminal.
- Ingrese este comando para abrir el archivo hosts con el editor de texto nano incrustado en el sistema operativo: "sudo nano /etc/hosts".
- Introduzca el usuario y la contraseña del dominio.
- Realice los cambios necesarios en el archivo.
Linux
- Abra una ventana Terminal.
- Ingrese el comando this para abrir el archivo hosts con el editor de texto nano incrustado en el sistema operativo: "sudo nano /etc/hosts".
- Introduzca el usuario y la contraseña del dominio.
- Realice los cambios necesarios en el archivo.
Consultas de AnyConnect a mus.cisco.com
Configurar
La instalación del módulo de núcleo VPN de AnyConnect.
Diagrama de la red
******************************************
Date : 06/17/2020
Time : 20:21:57
Type : Warning
Source : acvpnagent
Description : Function : CDNSRequest::OnSocketReadComplete
File: c:\temp\build\thehoff\negasonic_mr30.297045120452\negasonic_mr3\vpn\common\ip\dnsrequesct.cpp
Line: 1147
Timeout (per request) while trying to resolve [A] query mus.cisco.com via DNS server 10.88.240.69 (timeout interval = 10 sec)
******************************************
Troubleshoot
Para confirmar el funcionamiento correcto, puede habilitar una captura de paquetes en la interfaz de salida del terminal con el uso de Wireshark.
En la interfaz gráfica de usuario (GUI) del cliente AnyConnect, aparece el mensaje "Error de red. No se pueden buscar nombres de host" (como se muestra en la imagen).
Cuando se aplica cualquiera de las soluciones alternativas, también puede realizar una captura de paquetes en Wireshark y utilizar el filtro DNS para confirmar las consultas constantes a mus.cisco.com:
En la interfaz gráfica de usuario del cliente AnyConnect, se muestra el mensaje "Ready to connect" (Listo para conectarse) (como se muestra en la imagen).
Sugerencia: incluso si no ve el módulo de núcleo VPN de AnyConnect en la interfaz GUI, esto no significa que el módulo de núcleo VPN no esté en funcionamiento, busque el archivo VPNDisable_ServiceProfile.xml en el directorio "C:\programdata\cisco on Windows" y "/opt/cisco/anyconnect/profile" en los dispositivos Apple. En Linux esto no es compatible.