【PowerCache】Cisco防火墙镜像流量,导致Cache不能正常提供缓存服务

发布时间: 2013-10-21 点击量:544 打印 字体:

当将cisco防火墙或防火墙板卡上行端口流量镜像给Power Cache后,会导致Cache不能正常为用户提供缓存服务。
原因:Power Cache加速的实现原理是模拟外网服务器给用户发送Http重定向数据报文,Http重定向报文的TCP包头中ACK NUM字段是根据原始请求报文的ISN算出来的,如果发给用户重定向报文的ACK NUM字段错误,用户就无法执行重定向动作,也就不能正常从缓存下载文件。
处理方法一:关闭防火墙该特性,参考操作步骤如下:
ciscoasa(config)#class-map tcp_syn
ciscoasa(config-cmap)#match port tcp eq 80
ciscoasa(config-cmap)#exit
ciscoasa(config)#policy-map tcpmap
ciscoasa(config-pmap)#class tcp_syn
ciscoasa(config-pmap-c)#set connection conn-max 100
ciscoasa(config-pmap-c)#set connection embryonic-conn-max 200
ciscoasa(config-pmap-c)#set connection per-client-embryonic-max 10
ciscoasa(config-pmap-c)#set connection per-client-max 5
ciscoasa(config-pmap-c)#set connection random-sequence-number enable
ciscoasa(config-pmap-c)#set connection timeout embryonic 0:0:45
ciscoasa(config-pmap-c)#set connection timeout half-closed 0:25:0
ciscoasa(config-pmap-c)#set connection timeout tcp 2:0:0
ciscoasa(config-pmap-c)#exit
ciscoasa(config-pmap)#exit
处理方法二:镜像防火墙下联接口RX方向的数据
我们建议采用第二种处理方式来解决Power Cache与cisco防火墙不兼容故障。此方法不需要改变防火墙现有配置,而且实现起来比较简单。

00 分享 纠错
相关条目