ID 介于 201002 到 210022 之间的消息
本章包含 ID 介于 201002 到 210022 之间的消息。
201002
错误消息 %ASA-3-201002: Too many TCP connections on {static|xlate} global_address ! econns nconns
说明:已超出到指定全局地址的最大 TCP 连接数。
- econns - 最大初期连接数
- nconns - 针对静态或转换全局地址允许的最大连接数
建议的操作:使用 show static 或 show nat 命令检查对静态地址连接施加的限制。可配置该限制。
201003
错误消息 %ASA-2-201003: Embryonic limit exceeded nconns/elimit for outside_address/outside_port (global_address ) inside_address /inside_port on interface interface_name
说明:从带有指定的静态全局地址的指定外部地址到指定本地地址的初期连接数超出初期限制。当达到 ASA的初期连接限制时,ASA无论如何都会尝试接受这些连接,但会对它们施加时间限制。在这种情况下,即便 ASA非常繁忙,也会允许部分连接成功。此消息表示出现了比消息 201002 更严重的过载,这可能是由于 SYN 攻击或大量的合法流量所导致的。
- nconns - 接收到的最大初期连接数
- eimit - 使用 static 或 nat 命令指定的最大初期连接数
建议的操作:使用 show static 命令检查对静态地址的初期连接施加的限制。
201004
错误消息 %ASA-3-201004: Too many UDP connections on {static|xlate} global_address!udp connections limit
说明:已超出到指定全局地址的最大 UDP 连接数。
-
udp conn limit - 静态地址或转换允许的最大 UDP 连接数
建议的操作:使用 show static 或 show nat 命令检查对静态地址连接施加的限制。您可以配置该限制。
201005
错误消息 %ASA-3-201005: FTP data connection failed for IP_address IP_address
说明:由于内存不足,ASA无法分配结构来跟踪 FTP 的数据连接。
建议的操作:减少内存使用量或购买额外内存。
201006
错误消息 %ASA-3-201006: RCMD backconnection failed for IP_address/port.
说明:由于内存不足,ASA无法为 rsh 命令的入站标准输出预分配连接。
建议的操作:检查 rsh 客户端版本;ASA仅支持 Berkeley rsh 客户端版本。您还可以减少内存使用量或购买额外内存。
201008
错误消息 %ASA-3-201008: Disallowing new connections.
说明:您已启用 TCP 系统日志消息传递并且无法访问系统日志服务器,或者使用 ASA 系统日志服务器 (PFSS) 并且 Windows NT 系统上的磁盘已满时,或者配置了自动更新超时并且自动更新服务器无法访问时,会出现此错误消息。
建议的操作 :禁用 TCP 系统日志消息传递。如果使用 PFSS,则释放 PFSS 所在的 Windows NT 系统上的空间。此外,确保系统日志服务器已启动并且您可以从 ASA 控制台 Ping 通主机。然后,重新启动 TCP 系统消息日志记录以允许流量通过。如果一段时间未与 Auto Update Server 通信,请输入 [no] auto-update timeout period 命令,以使其停止发送数据包。
201009
错误消息 %ASA-3-201009: TCP connection limit of number for host IP_address on interface_name exceeded
说明:已超出通往指定静态地址的最大连接数。
- number - 针对该主机允许的最大连接数
- IP_address - 主机 IP 地址
- interface_name - 该主机所连接接口的名称
建议的操作:使用 show static 或 show nat 命令检查对地址连接施加的限制。可配置该限制。
201010
错误消息 %ASA-6-201010: Embryonic connection limit exceeded econns/limit for dir packet from source_address/source_port to dest_address/dest_port on interface interface_name
说明:由于超出了初期连接限制而导致尝试建立 TCP 连接的操作失败,其中该限制是使用针对某个流量类别的 set connection embryonic-conn-max MPC 命令配置的。
- econns - 与配置的流量类别关联的初期连接的当前计数。
- limit - 为该流量类别配置的初期连接限制
- dir - 输入:发起连接的第一个数据包是接口 interface_name 上的输入数据包;输出:发起连接的第一个数据包是接口 interface_name 上的输出数据包
- source_address/source_port - 源实际 IP 地址和发起连接的数据包的源端口
- dest_address/dest_port - 目的实际 IP 地址和发起连接的数据包的目的端口
- interface_name - 强制实施策略限制的接口的名称
建议的操作:无需执行任何操作。
201011
错误消息 %ASA-3-201011: Connection limit exceeded cnt /limit for dir packet from sip /sport to dip /dport on interface if_name .
说明:通过 ASA的新连接导致超出至少一个已配置的最大连接限制。此消息既适用于使用 static 命令配置的连接限制,也适用于使用思科模块化策略框架配置的连接限制。直到一个现有连接断开,使得当前连接计数低于配置的最大值,系统才会允许通过 ASA的新连接。
- cnt - 当前连接计数
- limit - 配置的连接限制
- dir - 流量方向(入站或出站)
- sip - 源实际 IP 地址
- sport - 源端口
- dip - 目的实际 IP 地址
- dport - 目的端口
- if_name - 接收流量的接口的名称
建议的操作:无需执行任何操作。
201012
错误消息 %ASA-6-201012: Per-client embryonic connection limit exceeded curr num /limit for [input|output] packet from IP_address / port to ip /port on interface interface_name
说明:由于超出了每客户端的初期连接限制,因此尝试建立 TCP 连接的操作失败。默认情况下,此消息的速率限制为每 10 秒 1 条。
- curr num - 当前数量
- limit - 配置的限制
- [input|output] - 接口 interface_name 上的输入或输出数据包
- IP_address - 实际 IP 地址
- port - TCP 或 UDP 端口
- interface_name - 在其中应用策略的接口的名称。
建议的操作:达到限制后,将由 ASA代理任何新的连接请求,以防止 SYN 泛洪攻击。只有在客户端能够完成三次握手的情况下,ASA才会连接到服务器。这通常不会影响最终用户或应用。但是,如果这给对较高数量的初期连接有合法需求的任何应用造成问题,则可以通过输入 set connection per-client-embryonic-max 命令来调整设置。
201013
错误消息 %ASA-3-201013: Per-client connection limit exceeded curr num /limit for [input|output] packet from ip /port to ip /port on interface interface_name
说明:由于超出了每客户端的连接限制,连接被拒绝。
- curr num - 当前数量
- limit - 配置的限制
- [input|output] - 接口 interface_name 上的输入或输出数据包
- ip - 实际 IP 地址
- port - TCP 或 UDP 端口
- interface_name - 在其中应用策略的接口的名称。
建议的操作:达到限制后,系统将以静默方式丢弃任何新的连接请求。通常,应用将重试连接,如果所有重试操作都失败,则将导致延迟甚至超时。如果应用对较高数量的初期连接有合法需求,则可以输入 set connection per-client-max 命令来调整设置。
202001
错误消息:%ASA-3-202001: Out of address translation slots!
说明:ASA 没有更多可用的地址转换插槽。
建议的操作:对比内部网络客户端数量来检查全局池的大小。可能需要 PAT 地址。或者,缩短转换和连接的超时间隔。内存不足也可能导致出现此错误消息;因此,请降低内存使用量,或者如有可能,购买更多内存。
202005
错误消息:%ASA-3-202005: Non-embryonic in embryonic list outside_address/outside_port inside_address/inside_port
说明:连接对象 (xlate) 在错误的列表中。
建议的操作:联系思科 TAC。
202010
错误消息 %ASA-3-202010: [NAT | PAT] pool exhausted for pool-name , port range [1-511 | 512-1023 | 1024-65535]. Unable to create protocol connection from in-interface :src-ip /src-port to out-interface :dst-ip /dst-port
说明
- pool-name - NAT 或 PAT 池的名称
- protocol - 用于创建连接的协议
- in-interface - 入口接口
- src-ip - 源 IP 地址
- src-port - 源端口
- out-interface - 出口接口
- dest-ip - 目的 IP 地址
- dst-port - 目的端口
ASA没有更多可用的地址转换池。
建议的操作:使用 show nat pool 和 show nat detail 命令确定该池中所有地址和端口都已用完的原因。如果在正常条件下发生这种情况,则向 NAT/PAT 池添加更多的 IP 地址。
202016
错误消息 %ASA-3-202016: "%d: Unable to pre-allocate SIP %s secondary channel for message" \ "from %s:%A/%d to %s:%A/%d with PAT and missing
port information.\n"
说明
当 SIP 应用生成 SDP 负载并将媒体端口设置为 0 时,您无法为此类无效端口请求分配 PAT 转换,并丢弃包含此系统日志的数据包。
建议的操作:无。这属于应用特定问题。
208005
错误消息 %ASA-3-208005: (function:line_num) clear command return code
说明:当 ASA尝试清除闪存中的配置时,收到了非零值(内部错误)。此消息包含报告子例程文件名和行号。
建议的操作:出于性能原因,应将终端主机配置为不注入 IP 分段。此配置更改可能是由于 NFS 造成的。请将读取和写入大小设置为等于 NFS 的接口 MTU。
209003
错误消息 %ASA-4-209003: Fragment database limit of number exceeded: src = source_address , dest = dest_address , proto = protocol , id = number
说明:当前等待重组的 IP 分段过多。默认情况下,最大分段数为 200(要提高最大值,请参阅命令参考指南中的 fragment size 命令)。ASA限制可以同时重组的 IP 分段的数量。此限制可防止在异常网络条件下 ASA内存耗尽。通常情况下,分段流量应占总流量组合的一小部分。例外情况是在通过 UDP 传输 NFS 的网络环境中,大部分流量都是分段流量;如果此类流量通过 ASA中继,则应考虑改用 TCP 传输 NFS。要防止分段,请参阅命令参考指南中的 sysopt connection tcpmss bytes 命令。
建议的操作:如果此消息仍然存在,则表示可能正在发生拒绝服务 (DoS) 攻击。联系远程对等体管理员或上游提供商。
209004
错误消息 %ASA-4-209004: Invalid IP fragment, size = bytes exceeds maximum size = bytes : src = source_address , dest = dest_address , proto = protocol , id = number
说明:IP 分段格式不正确。重组 IP 数据包的总大小超过了允许的最大大小,即 65,535 字节。
建议的操作:可能正在发生入侵事件。如果此消息仍然存在,请联系远程对等体管理员或上游提供商。
209005
错误消息 %ASA-4-209005: Discard IP fragment set with more than number elements: src = Too many elements are in a fragment set.
说明:ASA不允许将任何 IP 数据包分为超过 24 个分段。有关详细信息,请参阅命令参考指南中的 fragment 命令。
建议的操作:可能正在发生入侵事件。如果此消息仍然存在,请联系远程对等体管理员或上游提供商。您可以使用 fragment chain xxx interface_name 命令更改每数据包的分段数。
210001
错误消息 %ASA-3-210001: LU sw_module_name error = number
说明:发生了状态故障切换错误。
建议的操作:如果通过 ASA减少流量后,此错误仍然存在,则向思科 TAC 报告此错误。
210002
错误消息 %ASA-3-210002: LU allocate block (bytes ) failed.
说明:状态故障切换无法分配内存块,用以将状态信息传输到备用 ASA。
建议的操作:使用 show interface 命令检查故障切换接口,以确保其传输正常。此外,使用 show block 命令检查当前块内存。如果任何内存块内的当前可用数量为 0,则重新加载 ASA软件以恢复丢失的内存块。
210003
错误消息 %ASA-3-210003: Unknown LU Object number
说明:状态故障切换接收到不受支持的逻辑更新对象,并且无法处理此对象。这可能是由内存损坏、局域网传输和其他事件引起的。
建议的操作:如果只是偶尔遇到此错误,则不需要执行任何操作。如果频繁发生此错误,则检查状态故障切换链路的局域网连接情况。如果错误不是故障切换链路的局域网连接故障引起的,则确定是否有外部用户试图危害受保护的网络。此外,请检查客户端是否配置错误。
210005
错误消息 %ASA-3-210005: LU allocate secondary (optional ) connection failed for protocol [TCP |UDP ] connection from ingress interface name :Real IP Address /Real Port to egress interface name :Real IP Address /Real Port
说明:状态故障切换无法分配备用设备上的新连接。这可能是由 ASA内几乎没有或完全没有可用 RAM 内存引起的。
注 |
系统日志消息中的 secondary 字段可选,仅在辅助连接条件下出现。 |
建议的操作:使用 show memory 命令检查可用内存,以确保 ASA有空余内存。如果没有可用内存,则向 ASA 添加更多物理内存。
210006
错误消息 %ASA-3-210006: LU look NAT for IP_address failed
说明:状态故障转移无法在备用设备上找到 NAT 组的 IP 地址。主用和备用 ASA可能不同步。
建议的操作:在主用设备上使用 write standby 命令与备用设备同步系统内存。
210007
错误消息 %ASA-3-210007: LU allocate xlate failed for type [static | dynamic ]-[NAT | PAT ] secondary(optional) protocol translation from ingress interface name :Real IP Address /real port (Mapped IP Address /Mapped Port ) to egress interface name :Real IP Address /Real Port (Mapped IP Address /Mapped Port )
说明:状态故障切换未能分配转换插槽记录。
建议的操作:使用 show memory 命令检查可用内存,以确保 ASA有空余内存。如果没有可用内存,则添加更多内存。
210008
错误消息 %ASA-3-210008: LU no xlate for inside_address /inside_port outside_address /outside_port
说明:ASA 找不到状态故障切换连接的转换插槽记录;因此,ASA 无法处理连接信息。
建议的操作:在主用设备上使用 write standby 命令在主用设备与备用设备之间同步系统内存。
210010
错误消息 %ASA-3-210010: LU make UDP connection for outside_address :outside_port inside_address :inside_port failed
说明:状态故障切换无法为 UDP 连接分配新记录。
建议的操作:使用 show memory 命令检查可用内存,以确保 ASA 有空余内存。如果没有可用内存,则添加更多内存。
210020
错误消息 %ASA-3-210020: LU PAT port port reserve failed
说明:状态故障切换无法分配正在使用的特定 PAT 地址。
建议的操作:在主用设备上使用 write standby 命令在主用设备与备用设备之间同步系统内存。
210021
错误消息 %ASA-3-210021: LU create static xlate global_address ifc interface_name failed
说明:状态故障切换无法创建转换插槽。
建议的操作:在主用设备上输入 write standby 命令在主用设备与备用设备之间同步系统内存。
210022
错误消息 %ASA-6-210022: LU missed number updates
说明:状态故障切换为发送到备用设备的每个记录分配一个序列号。当收到的记录序列号与最后更新记录顺序不一致时,系统会认为两者之间有信息丢失,因此发送此错误信息。
建议的操作:除非 LAN 中断,否则请检查两个 ASA设备上的可用内存,确保有足够的内存可用于处理状态信息。使用 show failover 命令监控状态信息更新质量。