Fehlerbehebung bei ID Benutzer-Cache-Timeout
42875
Created On 03/23/21 14:00 PM - Last Modified 06/12/23 13:58 PM
Symptom
Benutzer haben Verbindungsprobleme, da Sicherheitsrichtlinien nicht mehr übereinstimmen, die für bestimmte Benutzerkonten konfiguriert sind. Die Datenverkehrsprotokolle zeigen, dass der Datenverkehr zunächst den richtigen Richtlinien entsprach und die Benutzerinformationen ausgefüllt wurden, aber nach einiger Zeit begann der Datenverkehr falsche Richtlinien zu treffen, und es wurden keine Benutzerinformationen ausgefüllt.
Cause
Dies ist wahrscheinlich auf das Benutzer-Cache-TimeoutID zurückzuführen, das den Timeoutwert erreicht, bevor eine neue IP Benutzerzuordnung generiert wird. Dies würde dazu führen, dass bestimmte Benutzer keine IP Benutzerzuordnung mehr auf der firewall haben.
Resolution
Wenn eine IPTo-User-Zuordnung generiert wird, wird ein Timeoutwert angezeigt, der unter Monitor-Registerkarte -> Protokolle - > Benutzer ID auf der webUI sichtbar ist.
Dieses Timeout bestimmt, wie lange die Zuordnung im Cache gespeichert wird, bis sie entfernt wird. Darüber hinaus wird es aktualisiert, wenn ein neues User-EreignisID verarbeitet wird. Sie können den aktuellen Eintrag TTL IP von zu Benutzerzuordnungseinträgen anzeigen, indem Sie die folgenden CLI Befehle verwenden:
show user ip-user-mapping all show user ip-user-mapping ip <ip>
Nachfolgend finden Sie einige Beispielausgaben:
Um das Problem bis zum Cache-Timer nachzuverfolgen:
1. Zwei Protokolle müssen nach der Quelle des Benutzers gefiltert IP werden:
- Monitor-Registerkarte > Protokolle > Datenverkehr
- Monitor-Tab > Protokolle > Benutzer ID
3. Beachten Sie die Zeit, zu der das Protokoll generiert wurde, und wechseln Sie dann zu den ID Benutzerprotokollen.
- Suchen des letzten Eintrags, bevor das Problem für die Adresse dieses Benutzers aufgetreten ist IP
- Notieren Sie sich die Uhrzeit dieses Eintrags, und fügen Sie ihm das Timeout für diesen Eintrag hinzu.
Zum Beispiel:
- Im Datenverkehrsprotokoll war der erste Eintrag, der einen leeren Quellbenutzer hatte, 03/23 06:37:19.
- Im Benutzerprotokoll ID sehen Sie einen Eintrag um 03/23 06:32:18 mit einem Timeout von 300 (5 Minuten).
Abschließend möchte ich sagen:
Die Ursache des Problems in diesem Fall ist, dass Ereignisse, die eine IP Benutzerzuordnung generieren, seltener vorkommen als das Cachetimeout.