问题:
我们核心交换机中的两个 FWSM 都处于主动/主动状态,受保护的子网具有部分可访问性。
设置:
- 我们有 2 台运行 IOS 版本 12.2(18) 的 Cisco Catalyst 6509 交换机。
- 每个交换机都有一个 FWSM 内部防火墙模块。
- 两者都是多上下文分为 2 组。
- 一个 FWSM 应该对两个组都处于活动状态,而另一个 FWSM 应该处于备用状态。
详细信息:
我们将 6509s 升级到 IOS 版本 12.2(33)。这反弹了每个开关。升级后,我们注意到两个 FWSM 都处于活动状态(不是一件好事)。我们最终在两个 6509 上恢复了 IOS,但两个 FWSM 都保持活动状态。
在升级之前,我们最繁忙的上下文是 97% 的内存利用率,通过修改命令行上的规则集后收到的消息来衡量。现在规则将无法完全编译,我们只剩下部分配置。
show memory
显示 1gig RAM 中有 67% 的可用内存。
show resource acl
显示 12 个分区,并且 97% 的内存使用上下文在使用的最多 14,173 条规则中只有 6,053 条。
show failover
显示每个 FWSM 认为它是次要的,它的配偶是未知的。
我们已经关闭了一个 FWSM,并试图通过良好的配置使另一个 FWSM 正常运行并保持稳定,但它仍然拒绝编译规则集。
想法?
有人能解释一下 97% 的内存利用率到底代表什么吗?如果这是一个资源问题,它似乎与基于show resource acl
输出的规则无关,但是 97% 的内存使用消息让我感到疑惑。此时我应该采取哪些后续步骤?