ID 介于 602101 到 609002 之间的消息
本部分包括 ID 介于 602101 到 609002 之间的消息。
602101
错误消息 %ASA-6-602101: PMTU-D packet number bytes greater than effective mtu number dest_addr=dest_address , src_addr=source_address , prot=protocol
说明:ASA发送了 ICMP 目的地不可达的消息,需要分段。
建议的操作:确保正确发送数据。
602103
错误消息 %ASA-6-602103: IPSEC: Received an ICMP Destination Unreachable from src_addr with suggested PMTU of rcvd_mtu; PMTU updated for
SA with peer peer_addr, SPI spi, tunnel name username, old PMTU old_mtu, new PMTU new_mtu.
说明:SA 的 MTU 已更改。从 IPsec 隧道收到数据包时,系统会找到对应的 SA,并且根据 ICMP 数据包中建议的 MTU 更新 MTU。如果建议 MTU 大于 0,但小于 256,则系统会将新 MTU 设置为 256。如果建议 MTU 为 0、旧 MTU 会减少 256 或设置为 256(以较大值为准)。如果建议 MTU 超过 256,则系统会将新 MTU 设置为建议值。
- src_addr - PMTU 发件人的 IP 地址
- rcvd_mtu - PMTU 消息中收到的建议 MTU
- peer_addr - IPsec 对等体的 IP 地址
- spi - Ipsec 安全参数索引
- username - 与 IPsec 隧道关联的用户名
- old_mtu - 与 IPsec 隧道关联的过往 MTU
- new_mtu - 与 IPsec 隧道关联的新 MTU
建议的操作:无需执行任何操作。
602104
错误消息 %ASA-6-602104: IPSEC: Received an ICMP Destination Unreachable from src_addr , PMTU is unchanged because suggested PMTU of rcvd_mtu is equal to or greater than the current PMTU of curr_mtu , for SA with peer peer_addr , SPI spi , tunnel name username .
说明:系统收到 ICMP 消息,指示通过 IPsec 隧道发送的数据包超过路径 MTU,且建议的 MTU 大于或等于当前 MTU。因为 MTU 值已经是正确的,因此无需调整 MTU。当系统从不同的中间站接收多条 PMTU 消息时可能发生这种情况,而且系统会在处理当前的 PMTU 消息之前调整 MTU。
- src_addr - PMTU 发件人的 IP 地址
- rcvd_mtu - PMTU 消息中收到的建议 MTU
- curr_mtu - 与 IPsec 隧道关联的当前 MTU
- peer_addr - IPsec 对等体的 IP 地址
- spi - Ipsec 安全参数索引
- username - 与 IPsec 隧道关联的用户名
建议的操作:无需执行任何操作。
602303
错误消息 %ASA-6-602303: IPSEC: An direction tunnel_type SA (SPI=spi ) between local_IP and remote_IP (username ) has been created.
说明:已创建一个新 SA。
- direction - SA 方向(入站或出站)
- tunnel_type - SA 类型(远程访问或 L2L)
- spi - Ipsec 安全参数索引
- local_IP - 隧道本地终端的 IP 地址
- remote_IP - 隧道远程终端的 IP 地址
- >username - 与 IPsec 隧道关联的用户名
建议的操作:无需执行任何操作。
602304
错误消息 %ASA-6-602304: IPSEC: An direction tunnel_type SA (SPI=spi ) between local_IP and remote_IP (username ) has been deleted.
说明:SA 已删除。
- direction - SA 方向(入站或出站)
- tunnel_type - SA 类型(远程访问或 L2L)
- spi - Ipsec 安全参数索引
- local_IP - 隧道本地终端的 IP 地址
- remote_IP - 隧道远程终端的 IP 地址
- >username - 与 IPsec 隧道关联的用户名
建议的操作:无需执行任何操作。
602305
错误消息 %ASA-3-602305: IPSEC: SA creation error, source source address , destination destination address , reason error string
说明:创建 IPsec 安全关联时发生错误。
建议的操作:这通常是暂时性错误状况。如果此消息持续出现,请联系思科 TAC。
602306
错误消息 %ASA-3-602306: IPSEC: SA change peer IP error, SPI: IPsec SPI, (src {original src IP address | original src port}, dest {original dest IP address| original dest port} => src {new src IP address | new src port}, dest: {new dest IP address | new dest port}), reason failure reason
说明:为 Mobile IKE 更新 IPsec 隧道的对等体地址时发生错误,对等体地址无法更改。
建议的操作:这通常是暂时性错误状况。如果此消息持续出现,请联系思科 TAC。
603101
错误消息:%ASA-6-603101: PPTP received out of seq or duplicate pkt, tnl_id=number , sess_id=number , seq=number .
说明:ASA 收到了顺序错误或重复的 PPTP 数据包。
建议的操作:如果数据包计数较高,请联系对等体管理员检查客户端 PPTP 配置。
603102
错误消息:%ASA-6-603102: PPP virtual interface interface_name - user: user aaa authentication started.
说明:ASA 向 AAA 服务器发送了身份验证请求。
建议的操作:无需执行任何操作。
603103
错误消息 %ASA-6-603103: PPP virtual interface interface_name - user: user aaa authentication status
说明:ASA 收到了来自 AAA 服务器的身份验证响应。
建议的操作:无需执行任何操作。
603104
错误消息 %ASA-6-603104: PPTP Tunnel created, tunnel_id is number , remote_peer_ip is remote_address , ppp_virtual_interface_id is number , client_dynamic_ip is IP_address , username is user , MPPE_key_strength is string
说明:PPTP 隧道已创建。
建议的操作:无需执行任何操作。
603105
错误消息:%ASA-6-603105: PPTP Tunnel deleted, tunnel_id = number , remote_peer_ip= remote_address
说明:PPTP 隧道已删除。
建议的操作:无需执行任何操作。
603106
错误消息 %ASA-6-603106: L2TP Tunnel created, tunnel_id is number , remote_peer_ip is remote_address , ppp_virtual_interface_id is number , client_dynamic_ip is IP_address , username is user
说明:L2TP 隧道已创建。用户名在无效或未知时隐藏,但在有效或配置了 no logging hide username 命令时显示。
建议的操作:无需执行任何操作。
603107
错误消息:%ASA-6-603107: L2TP Tunnel deleted, tunnel_id = number , remote_peer_ip = remote_address
说明:L2TP 隧道已删除。
建议的操作:无需执行任何操作。
603108
错误消息 %ASA-6-603108: Built PPTP Tunnel at interface_name , tunnel-id = number , remote-peer = IP_address , virtual-interface = number , client-dynamic-ip = IP_address , username = user , MPPE-key-strength = number
说明:新 PPPoE 隧道已创建。
建议的操作:无需执行任何操作。
603109
错误消息 %ASA-6-603109: Teardown PPPOE Tunnel at interface_name , tunnel-id = number , remote-peer = IP_address
说明:新 PPPoE 隧道已删除。
建议的操作:无需执行任何操作。
603110
错误消息 %ASA-4-603110: Failed to establish L2TP session, tunnel_id = tunnel_id , remote_peer_ip = peer_ip , user = username . Multiple sessions per tunnel are not supported
说明:已检测到并拒绝建立另一个会话的尝试。思科不支持在一个隧道建立多个 L2TP 会话。
- tunnel_id - L2TP 隧道 ID
- peer_ip - 对等体 IP 地址
- username - 已经过身份验证的用户的名称
建议的操作:无需执行任何操作。
604101
错误消息 %ASA-6-604101: DHCP client interface interface_name : Allocated ip = IP_address , mask = netmask , gw = gateway_address
说明:ASA DHCP 客户端已从 DHCP 服务器成功获取 IP 地址。dhcpc 命令语句允许 ASA从 DHCP 服务器及默认路由获取网络接口的 IP 地址和网络掩码。默认路由语句使用网关地址作为默认路由器的地址。
建议的操作:无需执行任何操作。
604102
错误消息 %ASA-6-604102: DHCP client interface interface_name : address released
说明:ASA DHCP 客户端将已分配 IP 地址释放回 DHCP 服务器。
建议的操作:无需执行任何操作。
604103
错误消息 %ASA-6-604103: DHCP daemon interface interface_name : address granted MAC_address (IP_address )
说明:ASA DHCP 服务器向外部客户端授予 IP 地址。
建议的操作:无需执行任何操作。
604104
错误消息 %ASA-6-604104: DHCP daemon interface interface_name : address released build_number (IP_address )
说明:外部客户端将 IP 地址释放回 ASA DHCP 服务器。
建议的操作:无需执行任何操作。
604105
错误消息 %ASA-4-604105: DHCPD: Unable to send DHCP reply to client hardware_address on interface interface_name . Reply exceeds options field size (options_field_size ) by number_of_octets octets.
说明:管理员可以配置返回 DHCP 客户端的 DHCP 选项。根据 DHCP 客户端请求的选项,提议的 DHCP 选项可能超过消息长度限制。无法发送 DHCP 提议,原因是它不符合消息限制。
- hardware_address - 请求客户端的硬件地址。
- interface_name - 发送和接收服务器消息的接口
- options_field_size - 最大选项字段长度。默认值为 312 个八位组,其中包括 4 个要终止的八位组。
- number_of_octets - 超出的八位组数量。
建议的操作:减少已配置 DHCP 选项的大小或数量。
604201
错误消息 %ASA-6-604201: DHCPv6 PD client on interface <pd-client-iface> received delegated prefix <prefix> from DHCPv6 PD server <server-address>
with preferred lifetime <in-seconds> seconds and valid lifetime <in-seconds> seconds.
说明:每当系统从 PD 服务器收到具有代理前缀的 DHCPv6 PD 客户端作为初始 4 次握手交换的一部分,就会显示此系统日志。如果存在多个前缀,系统将为每个前缀显示系统日志。
- pd-client-iface - 启用了此 DHCPv6 PD 客户端的接口名称。
- prefix - 从 DHCPv6 PD 服务器接收的前缀。
- server-address - DHCPv6 PD 服务器地址。
- in-seconds - 为代理前缀关联的首选和有效生命周期(以秒为单位)。
建议的操作:无。
604202
错误消息 %ASA-6-604202: DHCPv6 PD client on interface <pd-client-iface> releasing delegated prefix <prefix> received from DHCPv6 PD server
<server-address>.
说明:每当 DHCPv6 PD 客户端在无配置时释放从 PD 服务器接收的代理前缀,就会显示此系统日志。如果存在多个前缀,系统将为每个前缀显示系统日志。
- pd-client-iface - 启用了此 DHCPv6 PD 客户端的接口名称。
- prefix - 从 DHCPv6 PD 服务器接收的前缀。
- server-address - DHCPv6 PD 服务器地址。
建议的操作:无。
604203
错误消息 %ASA-6-604203: DHCPv6 PD client on interface <pd-client-iface> renewed delegated prefix <prefix> from DHCPv6 PD server <server-address>
with preferred lifetime <in-seconds> seconds and valid lifetime <in-seconds> seconds.
说明:每当 DHCPv6 PD 客户端从 PD 服务器启动续订之前分配的代理前缀并成功时,就会显示此系统日志。如果存在多个前缀,系统将为每个前缀显示系统日志。
- pd-client-iface - 启用了此 DHCPv6 PD 客户端的接口名称。
- prefix - 从 DHCPv6 PD 服务器接收的前缀。
- server-address - DHCPv6 PD 服务器地址。
- in-seconds - 为代理前缀关联的首选和有效生命周期(以秒为单位)。
建议的操作:无。
604204
错误消息 %ASA-6-604204: DHCPv6 delegated prefix <delegated prefix> got expired on interface <pd-client-iface>, received from DHCPv6 PD
server <server-address>.
说明:每当 DHCPv6 PD 客户端收到代理前缀即将过期的消息,就会显示此系统日志。
- pd-client-iface - 启用了此 DHCPv6 PD 客户端的接口名称。
- prefix - 从 DHCPv6 PD 服务器接收的前缀。
- delegated prefix - 从 DHCPv6 PD 服务器接收的代理前缀。
建议的操作:无。
604205
错误消息 %ASA-6-604205: DHCPv6 client on interface <client-iface> allocated address <ipv6-address> from DHCPv6 server <server-address>
with preferred lifetime <in-seconds> seconds and valid lifetime <in-seconds> seconds
说明:每当系统从 DHCPv6 服务器收到作为初始 4 次握手交换一部分的 DHCPv6 客户端地址,且该地址有效,就会显示此系统日志。如果存在多个地址,系统将为接收的每个地址显示系统日志。
- client-iface - 启用了此 DHCPv6 客户端地址的接口名称。
- ipv6-address - 从 DHCPv6 服务器接收的 IPv6 地址。
- server-address - DHCPv6 服务器地址。
- in-seconds - 用于客户端地址的关联首选和有效生命周期(以秒为单位)
建议的操作:无。
604206
错误消息 %ASA-6-604206: DHCPv6 client on interface <client-iface> releasing address <ipv6-address> received from DHCPv6 server <server-address>.
说明:每当 DHCPv6 客户端地址配置未执行时,DHCPv6 客户端将会释放已接收的客户端地址。如果释放多个地址,系统将为每个地址显示系统日志。
- client-iface - 启用了此 DHCPv6 客户端地址的接口名称。
- ipv6-address - 从 DHCPv6 服务器接收的 IPv6 地址。
- server-address - DHCPv6 服务器地址。
建议的操作:无。
604207
错误消息 %ASA-6-604207: DHCPv6 client on interface <client-iface> renewed address <ipv6-address> from DHCPv6 server <server-address> with
preferred lifetime <in-seconds> seconds and valid lifetime <in-seconds> seconds.
说明:每当 DHCPv6 客户端从 DHCPv6 服务器启动续签之前分配的地址,就会显示此系统日志。如果存在多个地址,系统将为每个续订地址显示系统日志。
- client-iface - 启用了此 DHCPv6 客户端地址的接口名称。
- ipv6-address - 从 DHCPv6 服务器接收的 IPv6 地址。
- server-address - DHCPv6 服务器地址。
- in-seconds - 用于客户端地址的关联首选和有效生命周期(以秒为单位)
建议的操作:无。
604208
错误消息 %ASA-6-604208: DHCPv6 client address <ipv6-address> got expired on interface <client-iface>, received from DHCPv6 server <server-address>
说明:每当 DHCPv6 客户端收到地址即将过期的消息,就会显示此系统日志。
- client-iface - 启用了此 DHCPv6 客户端地址的接口名称。
- ipv6-address - 从 DHCPv6 服务器接收的 IPv6 地址。
- server-address - DHCPv6 服务器地址。
建议的操作:无。
605004
错误消息 %ASA-6-605004: Login denied from source-address/source-port to interface:destination/service for user “username ”
说明:用户尝试登录控制台时,系统将显示以下形式的消息:
Login denied from serial to console for user “username”
ASA 登录尝试不正确或登录失败。每次会话允许尝试登录三次,三次尝试不正确将终止会话。对于 SSH 和 Telnet 登录,第三次尝试失败或在一次或多次尝试后 TCP 会话终止时,系统将会生成此消息。对于其他类型的管理会话,每次尝试失败后都会生成此消息。用户名在无效或未知时隐藏,但在有效或配置了 no logging hide username 命令时显示。
- source-address - 尝试登录的源地址
- source-port - 尝试登录的源端口
- interface - 目的管理接口
- destination - 目的 IP 地址
- service - 目的服务
- username - 目的管理接口
建议的操作:如果此消息不经常出现,则无需执行任何操作。如果此消息经常出现,则可能表示发生了攻击。与用户沟通,验证用户名和密码。
605005
错误消息 %ASA-6-605005: Login permitted from source-address /source-port to interface:destination /service for user “username ”
当用户登录控制台时,系统将显示以下形式的消息:
Login permitted from serial to console for user “username”
说明: 用户成功通过身份验证,并且启动了管理 会话。
- source-address - 尝试登录的源地址
- source-port - 尝试登录的源端口
- interface - 目的管理接口
- destination - 目的 IP 地址
- service - 目的服务
- username - 目的管理接口
建议的操作:无需执行任何操作。
606001
错误消息:%ASA-6-606001: ASDM session number number from IP_address started
说明:管理员已成功通过身份验证,并且启动了 ASDM 会话。
建议的操作:无需执行任何操作。
606002
错误消息:%ASA-6-606002: ASDM session number number from IP_address ended
说明:ASDM 会话已结束。
建议的操作:无需执行任何操作。
606003
错误消息:%ASA-6-606003: ASDM logging session number id from IP_address started id session ID assigned
说明:远程管理客户端启动了 ASDM 日志记录连接。
- Ip_address - 远程管理客户端的 IP 地址
建议的操作:无需执行任何操作。
606004
错误消息:%ASA-6-606004: ASDM logging session number id from IP_address ended
说明:ASDM 日志记录连接已终止。
- id - 分配的会议 ID
- IP_address - 远程管理客户端的 IP 地址
建议的操作:无需执行任何操作。
607001
错误消息 %ASA-6-607001: Pre-allocate SIP connection_type secondary channel for interface_name:IP_address/port to interface_name:IP_address from string message
说明:fixup sip 命令在检测 SIP 消息后预分配了 SIP 连接。connection_type 是以下字符串之一:
- SIGNALLING UDP
- SIGNALLING TCP
- SUBSCRIBE UDP
- SUBSCRIBE TCP
- Via UDP
- 路由
- 北卡三角科技园
- RTCP
建议的操作:无需执行任何操作。
607002
错误消息:%ASA-4-607002: action_class : action SIP req_resp req_resp_info from src_ifc :sip /sport to dest_ifc :dip /dport ; further_info
说明:针对 SIP 消息执行了 SIP 分类,并满足了指定标准。因此,将会出现所配置的操作。
- action_class - 操作类:对于 SIP 匹配命令为 SIP 分类,对于参数命令为提供 SIP 参数
- action - 所执行的操作:已丢弃、已断开连接、已重置连接或已掩蔽报头标志
- req_resp - 请求或响应
- req_resp_info - 类型是请求时的 SIP 方法名称:邀请或取消。类型是响应时的 SIP 响应代码:100、183、200。
- src_ifc - 源接口名称
- sip - 源 IP 地址
- sport - 源端口
- dest_ifc - 目的接口名称
- dip - 目标 IP 地址
- dport - 目的端口
- further_info - 显示更多有关 SIP 匹配和 SIP 参数命令的信息,如下:
对于 SIP 匹配命令:
匹配的类 id:class-name
例如:
matched Class 1234: my_class
对于 SIP 参数命令:
parameter-command: descriptive-message
例如:
strict-header-validation: Mandatory header field Via is missing
state-checking: Message CANCEL is not permitted to create a Dialog.
建议的操作:无需执行任何操作。
607003
错误消息 %ASA-6-607003: action_class : Received SIP req_resp req_resp_info from src_ifc :sip /sport to dest_ifc :dip /dport ; further_info
说明:针对 SIP 消息执行了 SIP 分类,并满足了指定标准。因此,将会出现独立的日志操作。
- action_class - 对于 SIP 匹配命令为 SIP 分类,对于参数命令为提供 SIP 参数
- req_resp - 请求或响应
- req_resp_info - 类型是请求时的 SIP 方法名称:邀请或取消。类型是响应时的 SIP 响应代码:100、183、200。
- src_ifc - 源接口名称
- sip - 源 IP 地址
- sport - 源端口
- dest_ifc - 目的接口名称
- dip - 目的 IP 地址。
- dport - 目的端口。
- further_info - 显示更多有关 SIP 匹配和 SIP 参数命令的信息,如下:
对于 SIP 匹配命令:
匹配的类 id:class-name
例如:
matched Class 1234: my_class
对于 SIP 参数命令:
parameter-command: descriptive-message
例如:
strict-header-validation: Mandatory header field Via is missing
state-checking: Message CANCEL is not permitted to create a Dialog.
建议的操作:无需执行任何操作。
607004
错误消息:%ASA-4-607004: Phone Proxy: Dropping SIP message from src_if:src_ip /src_port to dest_if :dest_ip /dest_port with source MAC mac_address due to secure phone database mismatch.
说明:除 IP 地址和接口外,系统还比较 SIP 消息中的 MAC 地址和安全数据库条目。如果不匹配,则丢弃特定消息。
建议的操作:无需执行任何操作。
608001
错误消息 %ASA-6-608001: Pre-allocate Skinny connection_type secondary channel for interface_name:IP_address to interface_name:IP_address from string message
说明:inspect skinny 命令在检测瘦客户端消息后预分配了瘦客户端连接。connection_type 是以下字符串之一:
- SIGNALLING UDP
- SIGNALLING TCP
- SUBSCRIBE UDP
- SUBSCRIBE TCP
- Via UDP
- 路由
- 北卡三角科技园
- RTCP
建议的操作:无需执行任何操作。
608002
错误消息 %ASA-4-608002: Dropping Skinny message for in_ifc :src_ip /src_port to out_ifc :dest_ip /dest_port , SCCP Prefix length value too small
说明:系统收到瘦客户端 (SSCP) 消息,此消息的 SCCP 前缀长度小于配置的最小长度。
- in_ifc - 输入接口
- src_ip - 数据包的源 IP 地址
- src_port - 数据包的源端口
- out_ifc - 输出接口
- dest_ip - 数据包的目的 IP 地址
- dest_port - 数据包的目的端口
- value - 数据包的 SCCP 前缀长度
建议的操作:如果 SCCP 消息有效,请自定义瘦客户端策略映射,以增加 SSCP 前缀的最小长度值。
608003
错误消息 %ASA-4-608003: Dropping Skinny message for in_ifc :src_ip /src_port to out_ifc :dest_ip /dest_port , SCCP Prefix length value too large
说明:系统收到瘦客户端 (SSCP) 消息,此消息的 SCCP 前缀长度超过配置的最大长度。
- in_ifc - 输入接口
- src_ip - 数据包的源 IP 地址
- src_port - 数据包的源端口
- out_ifc - 输出接口
- dest_ip - 数据包的目的 IP 地址
- dest_port - 数据包的目的端口
- value - 数据包的 SCCP 前缀长度
建议的操作:如果 SCCP 消息有效,请自定义瘦客户端策略映射,以增加 SCCP 前缀的最大长度值。
608004
错误消息:%ASA-4-608004: Dropping Skinny message for in_ifc :src_ip /src_port to out_ifc :dest_ip /dest_port , message id value not allowed
说明:不允许此 SCCP 消息 ID。
- in_ifc - 输入接口
- src_ip - 数据包的源 IP 地址
- src_port - 数据包的源端口
- out_ifc - 输出接口
- dest_ip - 数据包的目的 IP 地址
- dest_port - 数据包的目的端口
- value - 数据包的 SCCP 前缀长度
建议的操作:如果 SCCP 消息应予以允许,请自定义瘦客户端策略映射,以允许此消息。
608005
错误消息:%ASA-4-608005: Dropping Skinny message for in_ifc :src_ip /src_port to out_ifc :dest_ip /dest_port , message id value registration not complete
说明:不允许此 SCCP 消息 ID,这是因为终端未完成注册。
- in_ifc - 输入接口
- src_ip - 数据包的源 IP 地址
- src_port - 数据包的源端口
- out_ifc - 输出接口
- dest_ip - 数据包的目的 IP 地址
- dest_port - 数据包的目的端口
- value - 数据包的 SCCP 前缀长度
建议的操作:如果正在丢弃的 SCCP 消息有效,请自定义瘦客户端策略映射,以禁用注册实施。
609001
错误消息 %ASA-7-609001: Built local-host zone-name/* :ip-address
说明:系统为连接到区域 zone-name 的主机 ip-address 保留了网络状态容器。如果创建主机的接口属于区域的一部分,则会使用 zone-name/* 参数。星号代表所有接口,这是因为主机不属于任何一个接口。
建议的操作:无需执行任何操作。
609002
错误消息 %ASA-7-609002: Teardown local-host zone-name/* :ip-address duration time
说明:连接到区域 zone-name 的主机 ip-address 的网络状态容器已删除。如果创建主机的接口属于区域的一部分,则会使用 zone-name/* 参数。星号代表所有接口,这是因为主机不属于任何一个接口。
建议的操作:无需执行任何操作。