hegl 10 Geschrieben 10. Dezember 2009 Melden Teilen Geschrieben 10. Dezember 2009 Ich bin auf ein merkwürdiges Phänomen gestoßen und weiß nicht, wo ich ansetzen kann. Grundsätzlich laufen alle Seitenaufrufe im Internet schnell und flüssig, nur heise online - Home und deren Links brauchen Ewigkeiten zum öffnen. Mittels Wireshark sehe, dass nach dem GET-Aufruf die Daten erst ca. 30 sec. später ankommen. Alle anderen Domains laufen einwandfrei. Ich habe mir für meinen Test-PC ein 1 zu 1 NAT konfiguriert und http ist in keiner Service Policy Rule. Im logging sehe ich auch nichts, was geblockt wird. Struktur sieht so aus, PC -- ASA5520 -- ProviderRouter. Habe gerade auch noch mal von anderen DMZ´s der ASA getestet - von der einen funktioniert´s, von der anderen nicht. Beide getesteten DMZ´s haben globale IP´s und werden nicht genattet. Wie kann ich vorgehen? Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 10. Dezember 2009 Melden Teilen Geschrieben 10. Dezember 2009 Sicher das mit MTU alles passt? Du koenntest auf outside nen capture auf der ASA machen, da wuerds sich zeigen. Zitieren Link zu diesem Kommentar
MYOEY 10 Geschrieben 10. Dezember 2009 Melden Teilen Geschrieben 10. Dezember 2009 Ist da Proxy im Spiel? Zitieren Link zu diesem Kommentar
hegl 10 Geschrieben 10. Dezember 2009 Autor Melden Teilen Geschrieben 10. Dezember 2009 Proxy ist keiner im Spiel. MTU ist Standard und überall gleich: 1500 Habe mal gecaptured: - über die ASA (lange Ladezeit) - über PIX (produktiver Internetzugang, schnelle Ladezeit) Unterschiede sehe ich hier im GET-Aufruf (siehe Anhang). Es ist einfach so, der GET-Aufruf kommt und dann passiert über die ASA ca. 30 sec nichts mehr. Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 10. Dezember 2009 Melden Teilen Geschrieben 10. Dezember 2009 Wenn du HTTP in die Service Policy mit aufnimmst und debug drauf machst? Zitieren Link zu diesem Kommentar
hegl 10 Geschrieben 10. Dezember 2009 Autor Melden Teilen Geschrieben 10. Dezember 2009 Wenn du HTTP in die Service Policy mit aufnimmst und debug drauf machst? Jetzt steh ich auf´m Schlauch, worauf ich debuggen soll :confused::confused::confused: Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 10. Dezember 2009 Melden Teilen Geschrieben 10. Dezember 2009 debug http 255? Habs selbst nie probiert, muesste aber der inspect sein. Zitieren Link zu diesem Kommentar
hegl 10 Geschrieben 10. Dezember 2009 Autor Melden Teilen Geschrieben 10. Dezember 2009 debug http 255? Habs selbst nie probiert, muesste aber der inspect sein. Da tut sich leider herzlich wenig - sozusagen gar nix :confused::confused::confused: Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 10. Dezember 2009 Melden Teilen Geschrieben 10. Dezember 2009 ASA und PIX haengen hinter demselben Provider? Tritt erst seit Kurzem auf? Mach mal nen Dump vom Client aus und schau welche MSS ausgehandelt wird (Handshake) Zitieren Link zu diesem Kommentar
hegl 10 Geschrieben 10. Dezember 2009 Autor Melden Teilen Geschrieben 10. Dezember 2009 ASA und PIX haengen hinter demselben Provider? Tritt erst seit Kurzem auf? Jepp, der Umweg über die PIX soll rausfliegen und direkt über die ASA erfolgen. Seit wann das Problem auftritt kann ich nicht sagen, weil wir halt früher nicht über die ASA raus sind. Mach mal nen Dump vom Client aus und schau welche MSS ausgehandelt wird (Handshake) Ups, jetzt wird´s kompliziert. Was meinst Du genau? So tief stecke ich leider nicht in der Materie :cry: Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 11. Dezember 2009 Melden Teilen Geschrieben 11. Dezember 2009 Du installierst aufm Client Wireshark und machst nen Dump vom Aufruf der Seite, die ersten drei Pakete sind interessant. Zitieren Link zu diesem Kommentar
hegl 10 Geschrieben 11. Dezember 2009 Autor Melden Teilen Geschrieben 11. Dezember 2009 Habe den dump mal angehangen. Bin aber mittlerweile so weit, dass ich das Problem beim Provider sehe. Zwei Rechner zwischen ASA und Providerrouter haben das gleiche Phänomen. Aber vielleicht erkennst Du schon was in dem dump. Nach der letzten Zeile dauert es dann - wie gesagt - ca. 30 sec. bis die Daten kommen. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.