Cisco Cisco Secure Firewall Threat Defense 命令参考

您所在的位置:网站首页 dhcp绑定ip地址 Cisco Cisco Secure Firewall Threat Defense 命令参考

Cisco Cisco Secure Firewall Threat Defense 命令参考

2023-04-11 04:00| 来源: 网络整理| 查看: 265

要显示有关设备的故障转移状态的信息,请使用 show failover 命令。

show failover [ group num | history [ details ] | interface | state | trace [ options ] | statistics | details ]

Syntax Description

group num

显示指定的故障转移组的运行状态。

history [ details]

显示故障转移历史记录。故障转移历史记录显示已结束的故障转移状态更改和状态更改的原因。此信息可帮助进行故障排除。

添加 details 关键字可显示对等体的故障转移历史记录。这包括故障转移状态更改和对等设备发生状态更改的原因。

历史记录信息会随设备重启而被清除。

interface

显示故障转移和有状态链路信息。

state

显示两个故障切换设备的故障转移状态。显示的信息包括设备的主要或辅助状态、设备的主用/备用状态以及最新报告的故障转移原因。即使清除了故障的原因,故障原因信息也会保留在输出中。

trace [options ]

(可选)显示故障转移事件跟踪。选项包括按级别 (1-5) 显示故障转移事件跟踪:

critical - 过滤故障转移关键事件跟踪(级别 = 1)

debugging - 过滤故障转移调试跟踪(调试级别 = 5)

error - 过滤故障转移内部异常(级别 = 2)

informational - 过滤故障转移信息跟踪(级别 = 4)

warning - 过滤故障转移警告(级别 = 3)

statistics

显示故障转移命令接口的传输和接收数据包计数。

details

显示高可用性对中的故障转移详细信息。

Command History

版本

修改

6.1

引入了此命令。

6.2.3

添加了 history details 关键字。

6.4

添加了以下对象静态计数。

规则数据库 B 同步

规则数据库 P-Sync

规则数据库删除

7.0

添加了 details 关键字。

Usage Guidelines

show failover 命令显示动态故障转移信息、接口状态和有状态故障转移统计信息。

如果接口上配置了 IPv4 和 IPv6 地址,则两个地址都会出现在输出中。由于一个接口上可配置多个 IPv6 地址,因此只显示本地链路的地址。如果接口上未配置 IPv4 地址,则输出中的 IPv4 地址会显示为 0.0.0.0。如果接口上未配置 IPv6 地址,则输出中会直接省略地址。

只有在启用有状态故障转移时,才会出现有状态故障切换逻辑更新统计信息输出。“xerr”和“rerr”值并不指示故障转移中的错误数,而是指示数据包传输或接收错误数。

在 show failover 命令输出中,有状态故障转移字段包含以下值:

有状态对象具有以下值:

xmit - 指示传输的数据包数。

xerr - 指示传输错误数。

rcv - 指示接收的数据包数。

rerr - 指示接收错误数。

每行是针对特定对象的静态计数,如下所示:

General - 指示所有有状态对象的总和。

sys cmd - 指逻辑更新系统命令,例如 login 或 stay alive 。

up time - 指示 threat defense 设备正常工作时间的值,即主用 threat defense 设备传递到备用 threat defense 设备的时间。

RPC services - 远程过程调用连接信息。

TCP conn - 动态 TCP 连接信息。

UDP conn - 动态 UDP 连接信息。

ARP tbl - 动态 ARP 表信息。

Xlate_Timeout - 指示连接转换超时信息。

IPv6 ND tbl - IPv6 邻居发现表信息。

VPN IKE upd - IKE 连接信息。

VPN IPSEC upd - IPsec 连接信息。

VPN CTCP upd - cTCP 隧道连接信息。

VPN SDI upd - SDI AAA 连接信息。

VPN DHCP upd - 隧道化 DHCP 连接信息。

SIP Session - SIP 信令会话信息。

Route Session - 路由同步更新的 LU 统计信息

Rule DB B-Sync - 指示执行规则数据库批量同步的次数以及相应的错误(如有)

Rule DB P-Sync - 指示规则数据库定期同步的次数以及此操作的错误(如有)

Rule DB Delete - 指示发送规则数据库删除消息的次数以及此操作的错误(如有)

如果不输入故障转移 IP 地址,则 show failover 命令显示 IP 地址为 0.0.0.0,且接口的监控仍处于“等待”状态。您必须设置一个故障转移 IP 地址,故障转移才能工作。

下表介绍了故障转移的接口状态。

表 8. 故障转移接口状态

State

Description

Normal

接口正在运行并正在接收来自对等设备上相应接口的问候数据包。

Normal (Waiting)

接口已打开,但尚未从对等体设备上的对应接口接收欢迎数据包。验证已为接口配置备用 IP 地址,并且两个接口之间存在连接。

当故障转移接口关闭时,您也可以看到此状态。

Normal (Not-Monitored)

接口正在运行,但故障转移进程并未监控它。未受监控的接口发生故障时不会触发故障转移。

No Link

物理链路断开。

No Link (Waiting)

物理链路断开,且接口尚未收到来自对等设备上相应接口的问候数据包。在恢复链路后,验证已为接口配置备用 IP 地址,并且两个接口之间存在连接。

No Link (Not-Monitored)

物理链路断开,但故障转移进程并未监控它。未受监控的接口发生故障时不会触发故障转移。

Link Down

物理链路处于工作状态,但是接口处于管理性关闭状态。

Link Down (Waiting)

物理链路处于工作状态,但是接口处于管理性关闭状态,且接口尚未收到来自对等设备上相应接口的问候数据包。将接口启动后,请检查该接口是否配置了备用 IP 地址,并且两个接口之间是否连接。

Link Down (Not-Monitored)

物理链路处于工作状态,但是接口处于管理性关闭状态,且故障转移流程并未监控它。未受监控的接口发生故障时不会触发故障转移。

Testing

接口由于丢失来自对等设备上相应接口的问候数据包而处于测试模式。

Failed

接口测试失败,并且接口标记为发生故障。如果接口故障符合故障转移条件,则接口故障会导致故障转移到备用设备或故障转移组。

Examples

以下是主用/备用故障转移的 show failover 命令的输出示例。

Failover unit Primary Failover LAN Interface: failover GigabitEthernet0/2 (up) Reconnect timeout 0:00:00 Unit Poll frequency 1 seconds, holdtime 15 seconds Failover On Interface Poll frequency 5 seconds, holdtime 25 seconds Interface Policy 1 Monitored Interfaces 3 of 61 maximum MAC Address Move Notification Interval not set failover replication http Version: Ours 9.7(0)74, Mate 9.7(0)74 Serial Number: Ours 9A41CKDXQJU, Mate 9A3MFP0H1CP Last Failover at: 19:23:17 UTC Oct 26 2016 This host: Primary - Active Active time: 589 (sec) slot 0: empty Interface diagnostic (0.0.0.0): Normal (Waiting) Interface outside (192.168.77.1): Normal (Waiting) Interface inside (192.168.87.1): Normal (Waiting) slot 1: snort rev (1.0) status (up) slot 2: diskstatus rev (1.0) status (up) Other host: Secondary - Standby Ready Active time: 0 (sec) Interface diagnostic (0.0.0.0): Normal (Waiting) Interface outside (0.0.0.0): Normal (Waiting) Interface inside (0.0.0.0): Normal (Waiting) slot 1: snort rev (1.0) status (up) slot 2: diskstatus rev (1.0) status (up) Stateful Failover Logical Update Statistics Link : failover GigabitEthernet0/2 (up) Stateful Obj       xmit xerr rcv rerr General            45 0 44 0 sys cmd            44 0 44 0 up time            0 0 0 0 RPC services       0 0 0 0 TCP conn           0 0 0 0 UDP conn           0 0 0 0 ARP tbl            0 0 0 0 Xlate_Timeout      0 0 0 0 IPv6 ND tbl        0 0 0 0 VPN IKEv1 SA       0 0 0 0 VPN IKEv1 P2       0 0 0 0 VPN IKEv2 SA       0 0 0 0 VPN IKEv2 P2       0 0 0 0 VPN CTCP upd       0 0 0 0 VPN SDI upd        0 0 0 0 VPN DHCP upd       0 0 0 0 SIP Session        0 0 0 0 SIP Tx             0 0 0 0 SIP Pinhole        0 0 0 0 Route Session      0 0 0 0 Router ID          0 0 0 0 User-Identity      1 0 0 0 CTS SGTNAME        0 0 0 0 CTS PAC            0 0 0 0 TrustSec-SXP       0 0 0 0 IPv6 Route         0 0 0 0 STS Table          0 0 0 0 Rule DB B-Sync     0 0 1 0 Rule DB P-Sync     5 0 1 0 Rule DB Delete     12 0 5 0 Logical Update Queue Information    Cur   Max  Total Recv Q:   0     10    44 Xmit Q:   0     11    238

以下是主用-备用设置的 show failover state 命令的输出示例。

> show failover state State Last Failure Reason Date/Time This host - Primary Negotiation Backplane Failure 15:44:56 UTC Jun 20 2016 Other host - Secondary Not Detected Comm Failure 15:36:30 UTC Jun 20 2016 ====Configuration State=== Sync Done ====Communication State=== Mac set

下表介绍了 show failover state 命令的输出。

表 9. show failover state 输出说明

字段

Description

Configuration State

显示配置同步状态。

以下是备用设备的可能配置状态:

Config Syncing - STANDBY - 在执行同步配置时设置。

Interface Config Syncing - STANDBY

Sync Done - STANDBY - 当备用设备完成从主用设备的配置同步时设置。

以下是主用设备的可能配置状态:

Config Syncing - 在主用设备执行与备用设备的配置同步时在主用设备上设置。

Interface Config Syncing

Sync Done - 在主用设备已成功完成到备用设备的配置同步时设置。

Ready for Config Sync - 在备用设备发出准备好接收配置同步的信号时在主用设备上设置。

Communication State

显示 MAC 地址同步状态。

Mac set - MAC 地址已完成从对等设备至此设备的同步。

Updated Mac - 在 MAC 地址已更新并需要同步到另一设备时使用。在设备正在更新从对等设备同步的本地 MAC 地址的过渡期间也使用此状态。

Date/Time

显示故障的日期和时间戳。

Last Failure Reason

显示最后报告故障的原因。此信息不会清除,即使故障情况已清除。只有发生故障转移时,此信息才会变更。

以下是可能的故障原因:

Interface Failure - 发生故障的接口数量符合故障切换条件并导致故障转移。

Comm Failure - 故障转移链路发生故障或对等体关闭。

Backplane Failure

State

显示设备的主要/辅助和主用/备用状态。

This host/Other host

此主机指示被执行命令的设备的信息。其他主机指示故障转移配对中的另一个设备的信息。

以下是主设备上 show failover history 命令的输出示例:

> show failover history ========================================================================== From State To State Reason ========================================================================== 14:29:59 UTC Nov 11 2017 Not Detected Negotiation No Error 14:30:36 UTC Nov 11 2017 Negotiation Cold Standby Detected an Active mate 14:30:38 UTC Nov 11 2017 Cold Standby Sync Config Detected an Active mate 14:30:47 UTC Nov 11 2017 Sync Config Sync File System Detected an Active mate 14:30:47 UTC Nov 11 2017 Sync File System Bulk Sync Detected an Active mate 14:31:00 UTC Nov 11 2017 Bulk Sync Standby Ready Detected an Active mate 14:31:39 UTC Nov 11 2017 Standby Ready Failed Interface check This host:1 single_vf: OUTSIDE Other host:0 14:31:46 UTC Nov 11 2017 Failed Standby Ready Interface check This host:0 Other host:0 14:33:36 UTC Nov 11 2017 Standby Ready Just Active HELLO not heard from mate 14:33:36 UTC Nov 11 2017 Just Active Active Drain HELLO not heard from mate 14:33:36 UTC Nov 11 2017 Active Drain Active Applying Config HELLO not heard from mate 14:33:36 UTC Nov 11 2017 Active Applying Config Active Config Applied HELLO not heard from mate 14:33:36 UTC Nov 11 2017 Active Config Applied Active HELLO not heard from mate ==========================================================================

以下是辅助设备上 show failover history 命令的输出示例:

> show failover history ========================================================================== From State To State Reason ========================================================================== 17:17:29 UTC Nov 10 2017 Not Detected Negotiation No Error 17:18:06 UTC Nov 10 2017 Negotiation Cold Standby Detected an Active mate 17:18:08 UTC Nov 10 2017 Cold Standby Sync Config Detected an Active mate 17:18:17 UTC Nov 10 2017 Sync Config Sync File System Detected an Active mate 17:18:17 UTC Nov 10 2017 Sync File System Bulk Sync Detected an Active mate 17:18:30 UTC Nov 10 2017 Bulk Sync Standby Ready Detected an Active mate 17:19:09 UTC Nov 10 2017 Standby Ready Failed Interface check This host:1 single_vf: OUTSIDE Other host:0 17:19:21 UTC Nov 10 2017 Failed Standby Ready Interface check This host:0 Other host:0 ==========================================================================

每个条目提供状态更改的时间和日期、初始状态、结果状态和状态更改的原因。最新的条目位于显示画面的底部。较旧的条目显示在顶部。最多可以显示 60 个条目。一旦到达条目数上限,随着新条目添加至底部,最旧的条目就会从输出的顶部移除。

失败原因包括有助于进行故障排除的详细信息。其中包括接口检查、故障转移状态检查、状态进程故障和服务模块故障。

以下是 show failover history details 命令的输出示例:

>show failover history details ========================================================================== From State To State Reason ========================================================================== 09:58:07 UTC Jan 18 2017 Not Detected Negotiation No Error 09:58:10 UTC Jan 18 2017 Negotiation Just Active No Active unit found 09:58:10 UTC Jan 18 2017 Just Active Active Drain No Active unit found 09:58:10 UTC Jan 18 2017 Active Drain Active Applying Config No Active unit found 09:58:10 UTC Jan 18 2017 Active Applying Config Active Config Applied No Active unit found 09:58:10 UTC Jan 18 2017 Active Config Applied Active No Active unit found ========================================================================== PEER History Collected at 09:58:54 UTC Jan 18 2017 =======================PEER-HISTORY========================================= From State To State Reason =========================PEER-HISTORY======================================= 09:57:46 UTC Jan 18 2017 Not Detected Negotiation No Error 09:58:19 UTC Jan 18 2017 Negotiation Cold Standby Detected an Active mate 09:58:21 UTC Jan 18 2017 Cold Standby Sync Config Detected an Active mate 09:58:29 UTC Jan 18 2017 Sync Config Sync File System Detected an Active mate 09:58:29 UTC Jan 18 2017 Sync File System Bulk Sync Detected an Active mate 09:58:42 UTC Jan 18 2017 Bulk Sync Standby Ready Detected an Active mate =========================PEER-HISTORY=====================================

show failover history details 命令会请求对等体的故障转移历史记录,并打印设备故障转移历史记录以及对等体的最新故障转移历史记录。如果对等体在一秒内未响应,则会显示上次收集的故障转移历史记录信息。

下表显示了故障转移状态。有稳定和临时两种状态类型。稳定状态是发生如故障之类的情况而导致状态更改之前设备可保持的状态。临时状态是设备达到稳定状态时所经过的状态。

表 10. 故障转移状态

状态

Description

Disabled

禁用故障转移。这是稳定状态。

Failed

设备处于故障状态。这是稳定状态。

Negotiation

设备建立与对等设备的连接,并与其协商确定软件版本兼容性和主用/备用角色。根据协商的角色,设备将经历备用设备状态或主用设备状态,或进入故障状态。这是临时状态。

Not Detected

ASA 无法检测到对等设备的存在。若 ASA 启动并启用故障转移而对等设备不存在或关闭,会发生这种情况。

备用设备状态

Cold Standby

设备等待对等设备进入主用状态。当对等设备进入主用状态时,此设备进入备用配置状态。这是临时状态。

Sync Config

设备请求来自对等设备的运行配置。如果配置同步时发生错误,设备会回到初始化状态。这是临时状态。

Sync File System

设备与对等设备同步文件系统。这是临时状态。

Bulk Sync

设备接收对等设备的状态信息。只有启用有状态故障转移时,才会出现此状态。这是临时状态。

Standby Ready

设备已准备好在主用设备发生故障时接管。这是稳定状态。

主用设备状态

Just Active

设备成为主用设备时进入的第一个状态。在此状态时会向对等设备发送消息,向对等设备警报该设备成为主用设备并为接口设置 IP 地址和 MAC 地址。这是临时状态。

Active Drain

丢弃来自对等设备的消息队列。这是临时状态。

Active Applying Config

设备正在应用系统配置。这是临时状态。

Active Config Applied

设备已完成应用系统配置。这是临时状态。

Active

设备处于主用状态并在处理流量。这是稳定状态。

每个状态更改后面都附带状态更改原因。在设备从临时状态过渡到稳定状态时,原因通常保持相同。以下是可能的状态更改原因:

未出现错误

通过 CI config 命令设置

故障转移状态检查

故障转移接口恢复正常

未收到对方的问候消息

另一设备具有不同的软件版本

另一设备操作模式不同

另一设备许可证不同

另一设备机箱配置不同

另一设备卡配置不同

另一设备要本设备成为主用设备

另一设备要本设备成为备用设备

另一设备报告本设备已发生故障

另一设备报告该设备已发生故障

配置不匹配

检测到主用对等设备

未找到主用设备

已完成配置同步

已从通信故障恢复

另一设备具有不同的 VLAN 组配置

无法验证 VLAN 配置

配置同步未完成

配置同步失败

接口检查

我的通信失败

针对故障转移消息没有收到 ACK

另一设备在同步后进入卡机状态

从对等设备中检测不到电源

没有故障转移电缆

高可用性状态进度失败

检测服务卡故障

另一设备中的服务卡发生故障

本设备与对等设备的服务卡都正常

LAN 接口变成未配置

对等设备刚刚重新加载

从串行电缆切换到基于 LAN 的故障切换

无法验证配置同步的状态

自动更新请求

未知原因

以下是 show failover interface 命令的输出示例。设备已对故障转移接口配置 IPv6 地址。

> show failover interface interface folink GigabitEthernet0/2 System IP Address: 2001:a0a:b00::a0a:b70/64 My IP Address : 2001:a0a:b00::a0a:b70 Other IP Address : 2001:a0a:b00::a0a:b71 Examples

以下是来自高可用性对上的对等设备的 show failover details 命令的输出示例。

> show failover details Failover On Failover unit Secondary Failover LAN Interface: HA-LINK GigabitEthernet0/3 (up) Reconnect timeout 0:00:00 Unit Poll frequency 1 seconds, holdtime 15 seconds 1 Hold Interval Success: 12 Failure: 0 2 Hold Interval Success: 15 Failure: 0 3 Hold Interval Success: 15 Failure: 0 4 Hold Interval Success: 15 Failure: 0 5 Hold Interval Success: 15 Failure: 0 Interface Poll frequency 5 seconds, holdtime 25 seconds Interface Policy 1 Monitored Interfaces 1 of 311 maximum Interface: management 1 Hold Success: 0 Failure: 0 2 Hold Success: 0 Failure: 0 3 Hold Success: 0 Failure: 0 4 Hold Success: 0 Failure: 0 5 Hold Success: 0 Failure: 0 MAC Address Move Notification Interval not set failover replication http Version: Ours 99.16(2)10, Mate 99.16(2)10 Serial Number: Ours 9A7WJNE35T5, Mate 9A3497TXPU6 Last Failover at: 06:56:25 UTC Jan 25 2021 This host: Secondary - Standby Ready Active time: 0 (sec) slot 0: ASAv hw/sw rev (/99.16(2)10) status (Up Sys) Interface management (203.0.113.130/fe80::250:56ff:feb7:4927): Unknown (Waiting) slot 1: snort rev (1.0) status (up) snort poll success:2877 miss:0 slot 2: diskstatus rev (1.0) status (up) disk poll success:2877 miss:0 Other host: Primary - Active Active time: 2910 (sec) Interface management (203.0.113.130): Unknown (Waiting) slot 1: snort rev (1.0) status (up) peer snort poll success:2877 miss:0 slot 2: diskstatus rev (1.0) status (up) peer disk poll success:2877 miss:0 Stateful Failover Logical Update Statistics Link : HA-LINK GigabitEthernet0/3 (up) Stateful Obj xmit xerr rcv rerr General 379 0 380 0 sys cmd 379 0 379 0 up time 0 0 0 0 RPC services 0 0 0 0 TCP conn 0 0 0 0 UDP conn 0 0 0 0 ARP tbl 0 0 0 0 Xlate_Timeout 0 0 0 0 IPv6 ND tbl 0 0 0 0 VPN IKEv1 SA 0 0 0 0 VPN IKEv1 P2 0 0 0 0 VPN IKEv2 SA 0 0 0 0 VPN IKEv2 P2 0 0 0 0 VPN CTCP upd 0 0 0 0 VPN SDI upd 0 0 0 0 VPN DHCP upd 0 0 0 0 SIP Session 0 0 0 0 SIP Tx 0 0 0 0 SIP Pinhole 0 0 0 0 Route Session 0 0 0 0 Router ID 0 0 0 0 User-Identity 0 0 1 0 CTS SGTNAME 0 0 0 0 CTS PAC 0 0 0 0 TrustSec-SXP 0 0 0 0 IPv6 Route 0 0 0 0

以下是 show failover trace 命令的故障转移警告示例:

> show failover trace warning Warning:Output can be huge. Displaying in pager mode Oct 14 UTC 20:56:56.345 [CABLE] [ERROR]fover: peer rcvd down ifcs info Oct 14 UTC 20:56:56.345 [CABLE] [ERROR]fover: peer has 1 down ifcs Oct 14 UTC 20:56:56.345 [CABLE] [ERROR]fover: peer rcvd down ifcs info Oct 14 UTC 20:56:56.345 [CABLE] [ERROR]fover: peer has 1 down ifcs Oct 14 UTC 20:56:56.345 [CABLE] [ERROR]fover: peer rcvd down ifcs info Related Commands

命令

Description

show running-config failover

在当前配置中显示 failover 命令。



【本文地址】


今日新闻


推荐新闻


CopyRight 2018-2019 办公设备维修网 版权所有 豫ICP备15022753号-3