Situatieschets:
2 ASA 5520 machines in Active/Active failover modus, hangen fysiek 500 meter uit elkaar, verbonden met glasverzel. Beiden hebben hetzelfde probleem wat een hardware issue op de firewall in mijn ogen uitsluit.
Probleem:
Beide ASA's weigeren om verkeer te ontvangen op hun outside interface. Deze interfaces hebben een public IPv4 adres (primary en standby verschillend). Beiden zitten ze op 1 internet switch aangesloten (cisco 2950).
De ASA's kunnen van binnenuit prima benaderd worden, maar de hoeveelheid traffic op de outside is 0. Er proberen legio machines van binnenuit verbinding op te zetten en die verbindingen timen uit met een SYN timeout. De traffic capture op de outside interface blijft echter leeg.
De switchpoorten waarop de asa's aangesloten zit geven wel packets aan richting de asa. Maar deze lijken niet op de ASA aan te komen.
De incoming packets op de switchpoort matchen precies met de outgoing packets op de ASA interface. De ASA lijkt dus wel packets weg te sturen.
De kabel van ASA naar switch is al vervangen, ook de switchpoort is aangepast en de ASA's zijn al voorzien van een nieuwe IOS (8.0.4 vanaf 8.0.3) en meerdere malen gereboot. Niets lijkt te helpen.
Ik ben zo langzamerhand aan het eind van mijn latijn. Iemand nog een briljante brainwave?
2 ASA 5520 machines in Active/Active failover modus, hangen fysiek 500 meter uit elkaar, verbonden met glasverzel. Beiden hebben hetzelfde probleem wat een hardware issue op de firewall in mijn ogen uitsluit.
Probleem:
Beide ASA's weigeren om verkeer te ontvangen op hun outside interface. Deze interfaces hebben een public IPv4 adres (primary en standby verschillend). Beiden zitten ze op 1 internet switch aangesloten (cisco 2950).
De ASA's kunnen van binnenuit prima benaderd worden, maar de hoeveelheid traffic op de outside is 0. Er proberen legio machines van binnenuit verbinding op te zetten en die verbindingen timen uit met een SYN timeout. De traffic capture op de outside interface blijft echter leeg.
De switchpoorten waarop de asa's aangesloten zit geven wel packets aan richting de asa. Maar deze lijken niet op de ASA aan te komen.
De incoming packets op de switchpoort matchen precies met de outgoing packets op de ASA interface. De ASA lijkt dus wel packets weg te sturen.
De kabel van ASA naar switch is al vervangen, ook de switchpoort is aangepast en de ASA's zijn al voorzien van een nieuwe IOS (8.0.4 vanaf 8.0.3) en meerdere malen gereboot. Niets lijkt te helpen.
Ik ben zo langzamerhand aan het eind van mijn latijn. Iemand nog een briljante brainwave?