<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[ASA 5506-X — проблема с производительностью]]></title><description><![CDATA[<p dir="auto">Здравствуйте, у меня уже несколько недель возникает проблема с ASA 5506-X. ASA является для нас хабом с примерно 10 туннелями IPsec. Каждый день в определенное время, например с 20:00 до 24:00, мы замечаем, что наша система мониторинга начинает отправлять много ложных срабатываний в отношении устройств, которые мы мониторим на другой стороне туннелей.<br />
Первое, что мы проверили, — это общий трафик на устройстве, который составляет около 75 Мбит/с (не изменяется в течение длительного времени). Согласно техническому паспорту, это нормально. Источник:<br />
<a href="https://www.cisco.com/c/en/us/products/collateral/security/asa-firepower-services/datasheet-c78-742475.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/products/collateral/security/asa-firepower-services/datasheet-c78-742475.html</a><br />
На другой стороне туннелей у нас есть много устройств, которые подключаются к контроллеру или отправляют довольно подробные, но легкие журналы в наши системы. Поэтому мы подумали, что, возможно, ASA не может обрабатывать такой большой объем сеансов. Некоторая информация от машины о количестве сеансов:<br />
show xlate count<br />
73 в использовании, 2399 наиболее используемых<br />
show conn count<br />
9697 в использовании, 44623 наиболее используемых<br />
Что касается загрузки ЦП, она почти всегда оставалась на уровне около 80%.<br />
show cpu usage<br />
Использование ЦП за 5 секунд = 71%; 1 минута: 72%; 5 минут: 72% show memory top-usage<br />
Оборудование: ASA5506<br />
Cisco Adaptive Security Appliance Программное обеспечение версии 9.8(4)35<br />
ASLR включен, область текста b7ea047000-b7ee3eef1c<br />
MEMPOOL_MSGLYR pool binsize выделено байт, всего: ----- статистика выделенной памяти ----- размер<br />
фрагмента количество всего<br />
(байты) (байты)<br />
---------------- ---------- -------------- ----- Размер ячейки PC top usage -----<br />
Оборудование: ASA5506<br />
Cisco Adaptive Security Appliance Программное обеспечение версии 9.8(4)35<br />
ASLR включен, текстовая область b7ea047000-b7ee3eef1c<br />
MEMPOOL_HEAPCACHE_0 pool binsize выделено байт всего: ----- статистика выделенной памяти ----- размер<br />
фрагмента количество всего<br />
(байты) (байты)</p>
<hr />
<p dir="auto">12582912 4 50331648<br />
96 356126 34188096<br />
1048576 24 25165824<br />
65536 254 16646144<br />
4194304 3 12582912<br />
16384 640 10485760<br />
2097152 5 10485760<br />
131072 74 9699328<br />
8388608 1 8388608<br />
1572864 5 7864320 Вот некоторая информация о программном обеспечении.<br />
Я знаю, что это устаревшее оборудование и что у нас старое программное обеспечение.<br />
Показать инвентарь<br />
Название: «Шасси», Описание: «ASA 5506-X с ПО, 8GE Data, 1GE Mgmt, AC»<br />
PID: ASA5506 , VID: V06 , SN:<br />
Название: «Устройство хранения 1», Описание: «ASA 5506-X SSD»<br />
PID: ASA5506-SSD , VID: N/A , SN: Показать версию<br />
Программное<br />
обеспечение Cisco Adaptive Security Appliance Версия 9.8(4)35 Расширяемая<br />
операционная система Firepower Версия 2.2(2.143)<br />
Диспетчер устройств Версия 7.8(2)<br />
Некоторая другая информация:<br />
show asp drop<br />
Frame drop:<br />
IPSEC tunnel is down (ipsec-tun-down) 1248<br />
SVC Module does not have a channel for reinjection (mp-svc-no-channel) 9<br />
SVC Module does not have a session (mp-svc-no-session) 52<br />
Модуль SVC находится в режиме управления потоком (mp-svc-flow-control) 636 Не удалось<br />
переклассифицировать VPN (vpn-reclassify-failed) 280<br />
Поток освобождается (flow-being-freed) 908<br />
Недопустимая длина TCP (invalid-tcp-hdr-length) 3<br />
Недопустимая длина UDP (invalid-udp-length) 64<br />
Нет действительного соседства (no-adjacency) 74723<br />
Нет маршрута к хосту (no-route) 85<br />
Поток запрещен настроенным правилом (acl-drop) 292114<br />
Недопустимый SPI (np-sp-invalid-spi) 36872<br />
Первый пакет TCP не SYN (tcp-not-syn) 55504195 Неудачное<br />
трехстороннее рукопожатие TCP (tcp-3whs-failed) 118428<br />
TCP RST/FIN не в порядке (tcp-rstfin-ooo) 226158<br />
TCP SEQ в SYN/SYNACK недействителен (tcp-seq-syn-diff) 6824<br />
TCP пакет SEQ прошел окно (tcp-seq-past-win) 239849 Буфер<br />
пакетов TCP Out-of-Order переполнен (tcp-buffer-full) 206712 Таймаут буфера<br />
пакетов TCP Out-of-Order (tcp-buffer-timeout) 65304<br />
TCP RST/SYN в окне (tcp-rst-syn-in-win) 557 Дубликат<br />
пакета TCP в очереди Out-of-Order (tcp-dup-in-queue) 74204<br />
Неудачные ранние проверки безопасности (security-failed) 8<br />
Отказ IP-опции (invalid-ip-option) 10<br />
Истекший поток (flow-expired) 498 Несоответствие номера<br />
последовательности ICMP (inspect-icmp-seq-num-not-matched) 125<br />
Интерфейс не работает (interface-down) 68755<br />
Пакет отклонен (shunned) 2709530<br />
Отброшенные пакеты в закрытом сокете (np-socket-closed) 1<br />
Отказ в отправке из-за превышения лимита очереди отправки (dispatch-queue-limit) 223 Превышен лимит<br />
новых SA IKE (ike-sa-rate-limit) 2849 Неудачная<br />
сборка фрагментов (fragment-reassembly-failed) 705995 Последнее очищение: 11:57:09 CET 12 мая 2025 г. администратором Отказ потока:<br />
туннель был разрушен (tunnel-torn-down) 560<br />
Необходимо начать переговоры IKE (need-ike) 6898 Не найден<br />
дескриптор VPN (vpn-handle-not-found) 6 Обнаружен<br />
поддельный пакет IPsec (ipsec-spoof-detect) 2 Отсутствует<br />
дешифрование VPN (vpn-missing-decrypt) 18<br />
Поток отклонен (shunned) 159878 Сбой<br />
проверки (inspect-fail) 1294<br />
DTLS hello обработан и закрыт (dtls-hello-close) 3 Последнее очищение: 11:57:09 CET 12 мая 2025 г. администратором<br />
show shun statistics<br />
outside=OFF, cnt=0<br />
inside=OFF, cnt=0<br />
TRANSIT=ON, cnt=2789552 Отклонение x.x.x.x cnt=3146, время=(0:07:28)<br />
Отклонение x.x.x.x cnt=362, время=(0:15:35)</p>
]]></description><link>https://sla247.ru/forum/topic/77/asa-5506-x-проблема-с-производительностью</link><generator>RSS for Node</generator><lastBuildDate>Thu, 14 May 2026 20:50:28 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/77.rss" rel="self" type="application/rss+xml"/><pubDate>Wed, 21 Jan 2026 20:07:52 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to ASA 5506-X — проблема с производительностью on Wed, 21 Jan 2026 20:07:54 GMT]]></title><description><![CDATA[<p dir="auto">Кто-нибудь знает, откуда берется эта проблема?</p>
]]></description><link>https://sla247.ru/forum/post/410</link><guid isPermaLink="true">https://sla247.ru/forum/post/410</guid><dc:creator><![CDATA[krzysztofmaciejewskiit]]></dc:creator><pubDate>Wed, 21 Jan 2026 20:07:54 GMT</pubDate></item><item><title><![CDATA[Reply to ASA 5506-X — проблема с производительностью on Wed, 21 Jan 2026 20:07:53 GMT]]></title><description><![CDATA[<p dir="auto">У меня в фоновом режиме работало несколько программ для захвата экрана, и хотя я не думаю, что это было причиной, после их отключения производительность улучшилась. Мне кажется, что это просто совпадение, но, возможно, кому-то эта информация пригодится.</p>
]]></description><link>https://sla247.ru/forum/post/409</link><guid isPermaLink="true">https://sla247.ru/forum/post/409</guid><dc:creator><![CDATA[krzysztofmaciejewskiit]]></dc:creator><pubDate>Wed, 21 Jan 2026 20:07:53 GMT</pubDate></item></channel></rss>