场景如下:运行 9.1(5) 的 Cisco ASA 5525 在其外部接口上接收到一个数据包(我们称其为数据包“A”),其目标地址位于其内部网络的某处。但是,ASA 没有该特定目标 IP 地址的路由,但有指向 OUTSIDE 接口的静态路由。因此,数据包“A”被路由到/离开外部接口。我假设现在建立了一个“快速路径”连接,其中包括该路由信息。
不久之后,ASA 添加了一条 OSPF 学习的路由,该路由在内部网络上建立任何 IP 地址都应路由到 ASA 上的 INSIDE 接口。然后 ASA 在 OUTSIDE 接口接收数据包“B”。数据包“B”与数据包“A”相同(目的地为内部网络上的 IP),但由于快速路径连接,数据包“B”就像数据包“A”一样被路由回外部接口。尽管 OSPF 获知的路由表明数据包“B”应该已发送到 INSIDE 接口,但这种情况仍会发生。
显然,这是一个问题。我们用相同的静态路由替换 OSPF 学习到的路由。结果:快速路径连接没有变化。发往内部网络的数据包仍会路由回它们来自的地方。
直到我们明确告诉 ASA“清除连接 {inside-IP}”,它才会删除该快速路径连接并开始正确路由“A”和“B”等数据包。
我的问题是:为什么自适应安全算法以这种方式工作?如果快速路径连接永远不会因为稳定的流量而有超时的危险,那么如果不是动态学习的路线,要清除该快速路径需要进行哪些更改?