opfo 10 Geschrieben 1. Juli 2010 Melden Teilen Geschrieben 1. Juli 2010 Hallo, ich habe hier eine Cisco ASA 5510 bei der ich etwas mit den "Global Timeouts" herumgespielt habe. Die Option "Connection" habe ich gestern testweise mal auf 15 Stunden hochgedreht. Nun habe ich aber logischerweise sehr viele Verbindungen, welche seit mehren Stunden "idle" sind. Diesen Connection-Timer habe ich heute morgen wieder auf den Default-Wert ( 1 Stunde ) zurückgesetzt. Leider scheint die ASA aber die alten inaktiven Verbindungen ( älter als eine Stunde ) nicht zu trennen. Ich habe zwar die Möglichkeit mit clear conn address ... oder clear conn all die Verbindungen zu trennen, mich würde aber interressieren, warum der Default Wert für die alten Verbindungen nicht greift. Oder gibt es einen Befehl, mit dem ich alle inaktiven Verbindungen welche älter als 1 Stunde sind, trennen kann. ASA 5510 Security Plus license - FW: 8.3(1) Vielen Dank und LG Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 1. Juli 2010 Melden Teilen Geschrieben 1. Juli 2010 Weil die bestehenden Verbindungen einfach nicht angefasst werden :) Bei Linux mit IPTables und Conntrack auch nicht anders ... Zitieren Link zu diesem Kommentar
opfo 10 Geschrieben 1. Juli 2010 Autor Melden Teilen Geschrieben 1. Juli 2010 also bleibt mir wohl nur ein clear conn all, oder ein Reboot der Firewall. Vielen Dank für die Info. Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 1. Juli 2010 Melden Teilen Geschrieben 1. Juli 2010 Oder die 15 Stunden abwarten ... Zitieren Link zu diesem Kommentar
Otaku19 33 Geschrieben 1. Juli 2010 Melden Teilen Geschrieben 1. Juli 2010 das ist nun mal das feature vom fastpath :) bestehende Verbindungen werden nicht mehr "angefasst". Sonst müsste die Firewall jede einzelne Paket einzeln betrachten (+dann natürlich den Kontext der sich aus mehreren dieser Pakete zusammensetzt wie zB bei der Application Inspection) Zitieren Link zu diesem Kommentar
opfo 10 Geschrieben 2. Juli 2010 Autor Melden Teilen Geschrieben 2. Juli 2010 Vielen Dank für eure Hilfe. Nach 15 Stunden wurden auch die restlichen "idle" connections abgebaut. :) Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.