In dem Dokumentationssatz für dieses Produkt wird die Verwendung inklusiver Sprache angestrebt. Für die Zwecke dieses Dokumentationssatzes wird Sprache als „inklusiv“ verstanden, wenn sie keine Diskriminierung aufgrund von Alter, körperlicher und/oder geistiger Behinderung, Geschlechtszugehörigkeit und -identität, ethnischer Identität, sexueller Orientierung, sozioökonomischem Status und Intersektionalität impliziert. Dennoch können in der Dokumentation stilistische Abweichungen von diesem Bemühen auftreten, wenn Text verwendet wird, der in Benutzeroberflächen der Produktsoftware fest codiert ist, auf RFP-Dokumentation basiert oder von einem genannten Drittanbieterprodukt verwendet wird. Hier erfahren Sie mehr darüber, wie Cisco inklusive Sprache verwendet.
Cisco hat dieses Dokument maschinell übersetzen und von einem menschlichen Übersetzer editieren und korrigieren lassen, um unseren Benutzern auf der ganzen Welt Support-Inhalte in ihrer eigenen Sprache zu bieten. Bitte beachten Sie, dass selbst die beste maschinelle Übersetzung nicht so genau ist wie eine von einem professionellen Übersetzer angefertigte. Cisco Systems, Inc. übernimmt keine Haftung für die Richtigkeit dieser Übersetzungen und empfiehlt, immer das englische Originaldokument (siehe bereitgestellter Link) heranzuziehen.
Dieses Dokument beschreibt ein Fehlerbehebungsszenario, das für Anwendungen gilt, die über den Cisco AnyConnect VPN-Client nicht funktionieren.
Es gibt keine spezifischen Anforderungen für dieses Dokument.
Die Informationen in diesem Dokument basieren auf einer Cisco Adaptive Security Appliance (ASA), auf der Version 8.x ausgeführt wird.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netz Live ist, überprüfen Sie, ob Sie die mögliche Auswirkung jedes möglichen Befehls verstehen.
Dieses typische Fehlerbehebungsszenario gilt für Anwendungen, die nicht über den Cisco AnyConnect VPN-Client für Endnutzer mit Microsoft Windows-basierten Computern funktionieren. Diese Abschnitte behandeln folgende Probleme und bieten Lösungen dafür:
Führen Sie diese Schritte aus:
\Windows\setupapi.log
Hinweis: Versteckte Ordner müssen sichtbar gemacht werden, damit diese Dateien angezeigt werden.
\Windows\Inf\setupapi.app.log
\Windows\Inf\setupapi.dev.log
\Documents and Settings\<username>\Local Settings\Temp\
\Users\<username>\AppData\Local\Temp\
\Windows\Temp
winmsd /nfo c:\msinfo.nfo
msinfo32 /nfo c:\msinfo.nfo
Hinweis: Warten Sie nach der Eingabe. Es kann zwischen zwei und fünf Minuten dauern, bis die Datei vollständig ist.
systeminfo c:\sysinfo.txt
Lesen Sie AnyConnect: Corrupt Driver Database Issue, um das Treiberproblem zu beheben.
Wenn Verbindungsprobleme mit dem AnyConnect-Client auftreten, z. B. Verbindungstrennungen oder die Unfähigkeit, eine Erstverbindung herzustellen, rufen Sie folgende Dateien ab:
write net x.x.x.x:ASA-Config.txt
. Dabei ist x.x.x.x
die IP-Adresse eines TFTP-Servers im Netzwerk.show running-config
ein. Lassen Sie die Konfiguration auf dem Bildschirm durchlaufen, schneiden Sie sie aus, fügen Sie sie in einen Texteditor ein und speichern Sie sie.config terminal
logging enable
logging timestamp
logging class auth console debugging
logging class webvpn console debugging
logging class ssl console debugging
logging class svc console debugging
no logging enable
ein.eventvwr.msc /s
Hinweis: Speichern Sie die Datei immer im Format der .evt-Datei.
Wenn der Benutzer keine Verbindung zum AnyConnect VPN-Client herstellen kann, hängt das Problem möglicherweise mit einer hergestellten Remote Desktop Protocol (RDP)-Sitzung oder auf dem Client-PC aktiviertem Fast User Switching zusammen. Der Benutzer kann sehen, das die AnyConnect-Profileinstellungen einen einzelnen lokalen Benutzer vorgeben, allerdings sind aktuell mehrere lokale Benutzer auf Ihrem Computer angemeldet. Fehlermeldung Es wird keine VPN-Verbindung hergestellt auf dem Client-PC.
Um dieses Problem zu beheben, trennen Sie alle hergestellten RDP-Sitzungen und deaktivieren Sie Fast User Switching. Dieses Verhalten wird durch das Attribut Windows Logon Enforcement im Client-Profil gesteuert, allerdings gibt es derzeit keine Einstellung, die es einem Benutzer tatsächlich erlaubt, eine VPN-Verbindung herzustellen, während mehrere Benutzer gleichzeitig auf dem gleichen Computer angemeldet sind. Der Verbesserungsvorschlag CSCsx15061 wurde im Hinblick auf diese Funktion eingereicht.
Hinweis: Stellen Sie sicher, dass Port 443 nicht blockiert ist, damit der AnyConnect-Client eine Verbindung mit der ASA herstellen kann.
Wenn ein Benutzer den AnyConnect VPN-Client nicht mit der ASA verbinden kann, wird das Problem möglicherweise durch eine Inkompatibilität zwischen der AnyConnect-Client-Version und der Software-Image-Version der ASA verursacht. In diesem Fall erhält der Benutzer die folgende Fehlermeldung: Das Installationsprogramm konnte den Cisco VPN-Client nicht starten, der Client-lose Zugriff ist nicht verfügbar
.
Um dieses Problem zu beheben, aktualisieren Sie die AnyConnect-Client-Version, damit sie mit dem ASA-Software-Image kompatibel ist.
Wenn Sie sich zum ersten Mal bei AnyConnect anmelden, wird das Anmeldeskript nicht ausgeführt. Wenn Sie die Verbindung trennen und sich erneut anmelden, wird das Anmeldeskript ordnungsgemäß ausgeführt. Dies ist das erwartete Verhalten.
Wenn Sie den AnyConnect VPN Client mit der ASA verbinden, wird möglicherweise folgende Fehlermeldung angezeigt: Benutzer nicht autorisiert für AnyConnect Client-Zugriff, wenden Sie sich an den Administrator
.
Dieser Fehler wird angezeigt, wenn das AnyConnect-Image von der ASA fehlt. Sobald das Image auf die ASA geladen wurde, kann AnyConnect problemlos eine Verbindung zur ASA herstellen.
Dieser Fehler kann durch Deaktivieren von Datagram Transport Layer Security (DTLS) behoben werden. Navigieren Sie zu Konfiguration > Remote Access-VPN > Netzwerk-(Client)-Zugriff > AnyConnect-Verbindungsprofile und deaktivieren Sie das Kontrollkästchen DTLS aktivieren. Dadurch wird DTLS deaktiviert.
Die dartbundle-Dateien zeigen diese Fehlermeldung an, wenn die Verbindung des Benutzers getrennt wird: TUNNELPROTOCOLDPDMGR_ERROR_NO_DPD_RESPONSE:Das sichere Gateway hat nicht auf Pakete mit Dead Peer Detection reagiert
. Dieser Fehler bedeutet, dass der DTLS-Kanal aufgrund eins Dead Peer Detection (DPD)-Fehlers beendet wurde. Dieser Fehler wird behoben, wenn Sie die DPD-Keepalives optimieren und folgende Befehle ausgeben:
webvpn
svc keepalive 30
svc dpd-interval client 80
svc dpd-interval gateway 80
Die Befehle svc keepalive und svc dpd-interval werden in ASA-Version 8.4(1) und höher durch die Befehle anyconnect keepalive und anyconnect dpd-interval ersetzt, wie hier illustriert:
webvpn
anyconnect ssl keepalive 15
anyconnect dpd-interval client 5
anyconnect dpd-interval gateway 5
Wenn Probleme beim Weiterleiten von Datenverkehr an das private Netzwerk mit einer AnyConnect-Sitzung über die ASA erkannt werden, führen Sie folgende Schritte zur Datenerfassung durch:
Filtername: XXXXX
anzeigt, sammeln Sie die Ausgabe für show access-list XXXXX. Vergewissern Sie sich, dass der vorgesehene Datenverkehrsfluss durch access-list XXXXX nicht blockiert wird.access-list in_nat0_out extended permit ip any 10.136.246.0 255.255.255.0
ip local pool IPPool1 10.136.246.1-10.136.246.254 mask 255.252.0.0
nat (inside) 0 access-list in_nat0_out
!--- Route outside 0 0 is an incorrect statement.
route outside 0 0 10.145.50.1
route inside 0 0 10.0.4.2 tunneled
ASA(config)# policy-map global_policy
ASA(config-pmap)# class inspection_default
ASA(config-pmap-c)# no inspect skinny
Führen Sie folgende Datenerfassungsschritte aus:
Number of Instructions : 25
Number of Errors To Save : 25
Crash Dump Type : Mini
Dump Symbol Table : Checked
Dump All Thread Contexts : Checked
Append To Existing Log File : Checked
Visual Notification : Checked
Create Crash Dump File : Checked
eventvwr.msc /s
Hinweis: Speichern Sie die Datei immer im Format der .evt-Datei.
Einige Anwendungen, z. B. Microsoft Outlook, funktionieren nicht. Allerdings ist der Tunnel in der Lage, anderen Datenverkehr weiterzuleiten, z. B. kleine Pings.
Dies kann Ihnen Anhaltspunkte zu einem Fragmentierungsproblem im Netzwerk liefern. Router für Privatanwender sind besonders schlecht bei der Fragmentierung und erneuten Zusammensetzung von Paketen.
Versuchen Sie es mit einer aufsteigenden Reihe von Pings, um festzustellen, ob es bei einer bestimmten Größe zum Ausfall kommt. Beispiel: ping -l 500, ping -l 1000, ping -l 1500, ping -l 2000.
Es wird empfohlen, eine spezielle Gruppe für Benutzer zu konfigurieren, bei denen es zur Fragmentierung kommt, und die maximale Übertragungseinheit (Maximum Transition Unit, MTU) für diese Gruppe auf 1200 festzulegen. Auf diese Weise können Sie Benutzern helfen, bei denen dieses Problem auftritt, ohne den Gesamtbestand an Benutzern zu beeinträchtigen.
Problem
TCP-Verbindungen hängen, sobald die Verbindung zu AnyConnect hergestellt ist.
Lösung
Um zu überprüfen, ob Ihr Benutzer ein Fragmentierungsproblem hat, passen Sie die MTU für AnyConnect-Clients auf der ASA an.
ASA(config)#group-policy <name> attributes
webvpn
svc mtu 1200
Problem
Der AnyConnect VPN-Client deinstalliert sich selbst, sobald die Verbindung beendet wird. Die Client-Protokolle zeigen, dass "keep installed" deaktiviert ist.
Lösung
AnyConnect deinstalliert sich selbst, obwohl die Option keep installed im Adaptive Security Device Manager (ASDM) ausgewählt ist. Um dieses Problem zu beheben, konfigurieren Sie den Befehl svc keep-installer installed unter "group-policy".
Problem: Auf dem AnyConnect-Client wird der Hostname anstelle des vollqualifizierten Domänennamens (FQDN) des Clusters eingetragen.
Wenn Sie einen Lastausgleichs-Cluster für SSL VPN eingerichtet haben und der Client versucht, eine Verbindung zum Cluster herzustellen, wird die Anfrage an die Knoten-ASA weitergeleitet und der Client meldet sich erfolgreich an. Wenn der Client nach einiger Zeit erneut versucht, eine Verbindung zum Cluster herzustellen, ist der Cluster-FQDN nicht in den Verbinden mit-Einträgen zu sehen. Stattdessen wird der Knoten-ASA-Eintrag angezeigt, an den der Client weitergeleitet wurde.
Lösung
Der Grund dafür ist, dass der AnyConnect-Client den Host-Namen beibehält, mit dem er zuletzt verbunden war. Dieses Verhalten wird beobachtet und ein Bug wurde eingereicht. Vollständige Details zum Bug finden Sie unter der Cisco Bug-ID CSCsz39019. Als Problemumgehung wird vorgeschlagen, ein Upgrade von Cisco AnyConnect auf Version 2.5 durchzuführen.
Eine Backup-Serverliste wird für den Fall konfiguriert, dass der vom Benutzer ausgewählte Hauptserver nicht erreichbar ist. Dies wird im Bereich Backup-Server im AnyConnect-Profil definiert. Führen Sie diese Schritte aus:
Dieser Eintrag in der Datei "SetupAPI.log" deutet darauf hin, dass das Katalogsystem fehlerhaft ist:
W239 Treibersignatur-Klassenliste "C:\WINDOWS\INF\certclas.inf" fehlt oder ist ungültig. Fehler 0xfffffde5: Unbekannter Fehler.
, vorausgesetzt, alle Geräteklassen unterliegen der Richtlinie für die Treibersignierung.
Sie können auch die folgende Fehlermeldung erhalten: Fehler (3/17): VA konnte nicht gestartet werden, gemeinsame Warteschlange wurde eingerichtet, oder VA hat die gemeinsame Warteschlange aufgegeben
.
Sie können dieses Protokoll auf dem Client erhalten: "Beim VPN-Clienttreiber ist ein Fehler aufgetreten"
.
Dieses Problem ist auf Cisco Bug-ID CSCsm54689 zurückzuführen. Um dieses Problem zu beheben, stellen Sie sicher, dass Routing und Remote Access-Service deaktiviert sind, bevor Sie AnyConnect starten. Wenn das Problem dadurch nicht behoben wird, gehen Sie folgendermaßen vor:
net sop CryptSvc
aus.esentutl /p%systemroot%\System32\catroot2\
{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\catdb
Wenn die Reparatur fehlschlägt, gehen Sie folgendermaßen vor:
net sop CryptSvc
aus.Sie können die Datenbank jederzeit analysieren, um festzustellen, ob sie gültig ist.
esentutl /g%systemroot%\System32\catroot2\
{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\catdb
Während das SSL VPN über einen Webbrowser verbunden ist, wird die Fehlermeldung Die Sitzungsverwaltungsdatenbank konnte nicht aktualisiert werden
angezeigt, und in den ASA-Protokollen wird %ASA-3-211001: Memory allocation Error (Fehler bei der Speicherzuweisung) angezeigt. Die Adaptive Security Appliance konnte keinen RAM-Systemspeicher zuweisen
.
Dieses Problem ist auf Cisco Bug-ID CSCsm51093 zurückzuführen. Um dieses Problem zu beheben, laden Sie die ASA neu oder aktualisieren Sie die ASA-Software auf die im Bug aufgeführte Zwischenversion. Weitere Informationen finden Sie unter der Cisco Bug-ID CSCsm51093.
Dieses Problem kann auch behoben werden, indem Sie die Bedrohungserkennung auf der ASA deaktivieren, wenn die Bedrohungserkennung verwendet wird.
Wenn Sie den AnyConnect-Client auf Laptops oder PCs verwenden, tritt während der Installation ein Fehler auf:
"Module C:\Program Files\Cisco\Cisco AnyConnect VPN Client\vpnapi.dll failed
to register..."
Wenn dieser Fehler auftritt, kann das Installationsprogramm nicht vollständig ausgeführt werden, und der Client wird entfernt.
Dies sind die möglichen Problemumgehungen, um diesen Fehler zu beheben:
Die Protokollmeldung im Zusammenhang mit diesem Fehler auf dem AnyConnect-Client sieht etwa so aus:
DEBUG: Error 2911: Could not remove the folderC:\Program Files\Cisco\Cisco AnyConnect
VPN Client\.
The installer has encountered an unexpected error installing this package. This may
indicate a problem with this package. The error code is 2911. The arguments are:
C:\Program Files\Cisco\Cisco AnyConnect VPN Client\, ,
DEBUG: Error 2911: Could not remove the folder C:\Program Files\Cisco\Cisco AnyConnect
VPN Client\.
The installer has encountered an unexpected error installing this package. This may
indicate a problem with this package. The error code is 2911. The arguments are:
C:\Program Files\Cisco\Cisco AnyConnect VPN Client\, ,
Info 1721. There is a problem with this Windows Installer package. A program required for
this install to complete could not be run. Contact your support personnel or package
vendor. Action: InstallHelper.exe, location: C:\Program Files\Cisco\Cisco AnyConnect VPN
Client\InstallHelper.exe, command: -acl "C:\Documents and Settings\All Users\Application
Data\Cisco\Cisco AnyConnect VPN Client\\" -r
Wenn Clients versuchen, eine Verbindung zum VPN mit dem Cisco AnyConnect VPN-Client herzustellen, wird dieser Fehler empfangen.
Diese Meldung wurde vom sicheren Gateway empfangen:
"Ungültige Adressklasse" oder "Host oder Netzwerk ist 0" oder "Anderer Fehler"
Das Problem tritt aufgrund erschöpfter lokaler IP-Pools auf der ASA auf. Wenn die VPN-Pool-Ressource erschöpft ist, muss der IP-Poolbereich vergrößert werden.
Für dieses Problem wurde Cisco Bug-ID CSCsl82188 eingereicht. Dieser Fehler tritt in der Regel auf, wenn der lokale Pool für die Adressenzuweisung erschöpft ist oder wenn eine 32-Bit-Subnetzmaske für den Adresspool verwendet wird. Die Problemumgehung besteht darin, den Adresspool zu erweitern und eine 24-Bit-Subnetzmaske für den Pool zu verwenden.
Wenn Sie versuchen, mehr als zwei Clients mit dem AnyConnect VPN-Client zu verbinden, erhalten Sie die Fehlermeldung Anmeldung fehlgeschlagen auf dem Client und die Warnmeldung Sitzung konnte nicht hergestellt werden. Sitzungslimit von 2 erreicht.
Ich habe die AnyConnect Essentials-Lizenz auf der ASA, auf der Version 8.0.4 ausgeführt wird.
Dieser Fehler tritt auf, weil die AnyConnect Essentials-Lizenz von ASA Version 8.0.4 nicht unterstützt wird. Sie müssen ein Upgrade der ASA auf Version 8.2.2 durchführen. Dadurch wird der Fehler behoben.
Hinweis: Unabhängig von der verwendeten Lizenz erhält der Benutzer bei Erreichen des Sitzungslimits die Fehlermeldung login failed (Anmeldung fehlgeschlagen
).
Dieser Fehler kann auch auftreten, wenn der Befehl vpn-sessiondb max-anyconnect-premium-or-essentials-limit session-limit verwendet wird, um das Limit der zulässigen VPN-Sitzungen festzulegen. Wenn das Sitzungslimit auf zwei festgelegt wird, kann der Benutzer nicht mehr als zwei Sitzungen einrichten, auch wenn die installierte Lizenz mehr Sitzungen unterstützt. Legen Sie das Sitzungslimit auf die erforderliche Anzahl an VPN-Sitzungen fest, um diese Fehlermeldung zu vermeiden.
Sie erhalten die Fehlermeldung AnyConnect nicht auf dem VPN-Server aktiviert, wenn Sie versuchen, AnyConnect mit der ASA zu verbinden.
Dieser Fehler wird behoben, wenn Sie AnyConnect auf der externen Schnittstelle der ASA mit ASDM aktivieren. Weitere Informationen zur Aktivierung von AnyConnect auf der externen Schnittstelle finden Sie bei den Hinweisen zum Konfigurieren von clientlosem SSL-VPN (WebVPN).
Die Fehlermeldung %ASA-6-722036: Group < client-group > User < xxxx > IP < x.x.x.x> Transmitting large packet 1220 (threshold 1206)
wird in den Protokollen der ASA angezeigt. Was bedeutet dieses Protokoll und wie wird dieses Problem behoben?
Diese Protokollmeldung besagt, dass ein großes Paket an den Client gesendet wurde. Die Quelle des Pakets kennt die MTU des Clients nicht. Dies kann auch auf die Komprimierung nicht komprimierbarer Daten zurückzuführen sein. Die Problemumgehung besteht darin, die SVC-Komprimierung mit dem Befehl svc compression none zu deaktivieren. Dadurch wird das Problem behoben.
Wenn Sie eine Verbindung mit dem AnyConnect-Client herstellen, wird folgender Fehler angezeigt: "Das sichere Gateway hat die VPN-Verbindungs- oder Verbindungsanforderung des Agenten zurückgewiesen. Eine erneute Verbindung erfordert eine erneute Authentifizierung und muss manuell gestartet werden. Wenn dieses Problem weiterhin besteht, wenden Sie sich an Ihren Netzwerkadministrator. Die folgende Nachricht wurde vom sicheren Gateway empfangen: no assigned address"
.
Dieser Fehler tritt auch auf, wenn Sie eine Verbindung mit dem AnyConnect-Client herstellen: "Das sichere Gateway hat den Verbindungsversuch abgelehnt. Ein neuer Verbindungsversuch mit demselben oder einem anderen sicheren Gateway ist erforderlich. Hierzu wird eine erneute Authentifizierung benötigt. Folgende Meldung wurde vom sicheren Gateway empfangen:Host oder Netzwerk ist 0".
Dieser Fehler tritt auch auf, wenn Sie eine Verbindung mit dem AnyConnect-Client herstellen: "Das sichere Gateway hat die VPN-Verbindungs- oder Wiederherstellungsanforderung des Agenten zurückgewiesen. Eine erneute Verbindung erfordert eine erneute Authentifizierung und muss manuell gestartet werden. Wenn dieses Problem weiterhin besteht, wenden Sie sich an den Netzwerkadministrator. Die folgende Nachricht wurde vom sicheren Gateway empfangen: "No License" (Keine Lizenz)
.
Der Router hatte nach dem Neuladen keine Poolkonfiguration mehr. Sie müssen die betroffene Konfiguration wieder auf dem Router hinzufügen.
Router#show run | in pool
ip local pool SSLPOOL 192.168.30.2 192.168.30.254
svc address-pool SSLPOO
Der Fehler "Das sichere Gateway hat die Anfrage zur VPN-Verbindung oder -Neuverbindung des Agenten abgelehnt. Eine erneute Verbindung erfordert eine erneute Authentifizierung und muss manuell gestartet werden. Wenn dieses Problem weiterhin besteht, wenden Sie sich an den Netzwerkadministrator. Die folgende Meldung wurde vom sicheren Gateway empfangen: "No License" (Keine Lizenz
) tritt auf, wenn die AnyConnect-Mobilitätslizenz fehlt. Sobald die Lizenz installiert ist, wird das Problem behoben.
Wenn Sie versuchen, sich in WebPortal zu authentifizieren, wird die folgende Fehlermeldung angezeigt: "Die Sitzungsverwaltungsdatenbank konnte nicht aktualisiert werden"
.
Dieses Problem bezieht sich auf die Speicherzuweisung auf der ASA. Dieses Problem tritt vor allem dann auf, wenn die ASA-Version 8.2.1 ist. Ursprünglich erfordert dies 512 MB RAM für vollständige Funktionalität.
Als dauerhafte Problemumgehung können Sie den Arbeitsspeicher auf 512 MB erhöhen.
Als vorübergehende Problemumgehung können Sie versuchen, den Arbeitsspeicher folgendermaßen freizugeben:
Dies ist eine Fehlermeldung auf dem Client-Computer, wenn Sie versuchen, eine Verbindung zu AnyConnect herzustellen.
Um diesen Fehler zu beheben, führen Sie folgendes Verfahren durch, um den AnyConnect VPN-Agenten manuell auf "Interaktiv" festzulegen:
Hinweis: Wenn dies verwendet werden soll, würde die Präferenz darin bestehen, die .MST-Transformation in dieser Instanz zu verwenden. Der Grund dafür ist, dass dies nach allen Installations-/Upgrade-Vorgängen festgelegt werden muss, wenn Sie dies mit diesen Methoden manuell festlegen. Daher muss die Anwendung identifiziert werden, die dieses Problem verursacht.
Der VPN-Clienttreiber hat einen Fehler gefunden.
Fehlermeldung. Um dieses Problem zu beheben, stellen Sie sicher, dass Routing und RRAS deaktiviert sind, bevor Sie AnyConnect starten. Weitere Informationen finden Sie unter der Cisco Bug-ID CSCsm54689.AnyConnect-Clients können sich nicht mit einer Cisco ASA verbinden. Die Fehlermeldung im AnyConnect-Fenster lautet "Die Antwort von xxx.xxx.xxx.xxx kann nicht verarbeitet werden".
Versuchen Sie die nachfolgenden Problemumgehungen, um den Fehler zu beheben:
Weitere Informationen zur Aktivierung von WebVPN und zur Änderung des Ports für WebVPN finden Sie in dieser Lösung.
AnyConnect-Clients können sich nicht mit einer Cisco ASA verbinden. Der Fehler im AnyConnect-Fenster lautet "Anmeldung verweigert, nicht autorisierter Verbindungsmechanismus, wenden Sie sich an Ihren Administrator"
.
Diese Fehlermeldung tritt in der Regel aufgrund von Konfigurationsproblemen oder einer ungültigen oder unvollständigen Konfiguration auf. Überprüfen Sie die Konfiguration und stellen Sie sicher, dass es sich um die korrekte Konfiguration handelt, um das Problem zu beheben.
<
Dieser Fehler tritt auf, wenn Sie versuchen, die AnyConnect-Software über einen Macintosh-Client zu starten, um eine Verbindung zur ASA herzustellen.
Gehen Sie folgendermaßen vor, um dieses Problem zu beheben:
webvpn
svc image disk0:/anyconnect-macosx-i386-2.3.2016-k9.pkg 2
svc image disk0:/anyconnect-macosx-powerpc-2.3.2016-k9.pkg 3
hostname(config)#webvpn
hostname(config-webvpn)#anyconnect image disk0:/
anyconnect-win-3.0.0527-k9.pkg 1
hostname(config-webvpn)#anyconnect image disk0:/
anyconnect-macosx-i386-3.0.0414-k9.pkg 2
Dieser Fehler wird auf dem Linux-Computer des Benutzers verursacht, wenn er versucht, eine Verbindung zur ASA herzustellen, indem AnyConnect gestartet wird. Hier ist der vollständige Fehler:
"The AnyConnect package on the secure gateway could not be located. You may
be experiencing network connectivity issues. Please try connecting again."
Um diese Fehlermeldung zu beheben, überprüfen Sie, ob das auf dem Client-Computer verwendete Betriebssystem (OS) vom AnyConnect-Client unterstützt wird.
Wenn das OS unterstützt wird, überprüfen Sie, ob das AnyConnect-Paket in der WebVPN-Konfiguration festgelegt ist. Weitere Informationen finden Sie im Abschnitt AnyConnect-Paket nicht verfügbar oder beschädigt in diesem Dokument.
Benutzer können keinen Remote-Desktop-Zugriff durchführen. Die Fehlermeldung "Secure VPN über Remote-Desktop wird nicht unterstützt" wird angezeigt.
Das Problem ist auf die folgenden Cisco Bug-IDs zurückzuführen: CSCsu22088 und CSCso42825. Das Problem kann durch ein Upgrade des AnyConnect VPN-Clients behoben werden. Weitere Informationen finden Sie in diesen Bugs.
Wenn Sie versuchen, eine VPN-Verbindung zur ASA 5505 herzustellen, wird die Fehlermeldung Das empfangene Serverzertifikat oder seine Kette ist nicht FIPS-konform. Es wird keine VPN-Verbindung hergestellt angezeigt.
Um diesen Fehler zu beheben, müssen Sie die Federal Information Processing Standards (FIPS) in der Datei AnyConnect Local Policy deaktivieren. Diese Datei finden Sie normalerweise unter C:\Programme\Cisco\Cisco AnyConnect VPN Client\AnyConnectLocalPolicy.xml.
Wenn diese Datei unter diesem Pfad nicht zu finden ist, suchen Sie die Datei in einem anderen Verzeichnis mit einem Pfad wie C:\Dokumente und Einstellungen\AlleBenutzer\Application Data\Cisco AnyConnectVPNClient\AnyConnectLocalPolicy.xml
. Sobald Sie die XML-Datei gefunden haben, nehmen Sie Änderungen an dieser Datei vor, wie hier illustriert:
Ändern Sie die Phrase:
<FipsMode>true</FipsMode>
Zu:
<FipsMode>false</FipsMode>
Starten Sie dann den Computer neu. Benutzer benötigen Administratorrechte, um diese Datei ändern zu können.
Benutzer können AnyConnect nicht starten und erhalten die Meldung Fehler bei der Validierung des Zertifikats.
Die Zertifikatsauthentifizierung funktioniert in AnyConnect anders als im IPSec-Client. Damit die Zertifikatsauthentifizierung funktioniert, müssen Sie das Client-Zertifikat in Ihren Browser importieren und das Verbindungsprofil ändern, um die Zertifikatsauthentifizierung verwenden zu können. Außerdem müssen Sie folgenden Befehl auf Ihrer ASA aktivieren, damit SSL-Client-Zertifikate auf der externen Schnittstelle verwendet werden können:
ssl certificate-authentication interface outside port 443
Wenn AnyConnect Version 2.4.0404 auf einem PC mit Windows XP installiert ist, wird die Aktualisierung von Lokalisierungsdateien beendet und eine Fehlermeldung besagt, dass vpnagent.exe fehlschlägt.
Dieses Verhalten wurde in der Cisco Bug-ID CSCsq49102 protokolliert. Die vorgeschlagene Problemumgehung besteht darin, den Citrix-Client zu deaktivieren.
Wenn AnyConnect heruntergeladen wird, wird folgende Fehlermeldung empfangen:
"Wenden Sie sich an Ihren Systemadministrator. Das Installationsprogramm ist mit folgendem Fehler fehlgeschlagen: Dieses Installationspaket konnte nicht geöffnet werden. Überprüfen Sie, ob das Paket vorhanden ist und ob Sie darauf zugreifen können, oder wenden Sie sich an den Anwendungsanbieter, um sicherzustellen, dass es sich um ein gültiges Windows Installer-Paket handelt."
Gehen Sie folgendermaßen vor, um dieses Problem zu beheben:
Diese Fehlermeldung wird beim automatischen Download von AnyConnect von der ASA empfangen:
"Contact your system administrator. The installer failed with the following error:
Error applying transforms. Verify that the specified transform paths are valid."
Dies ist die Fehlermeldung, die bei der Verbindung mit AnyConnect für MacOS empfangen wird:
"The AnyConnect package on the secure gateway could not be located. You may be
experiencing network connectivity issues. Please try connecting again."
Führen Sie eine der folgenden Problemumgehungen durch, um dieses Problem zu beheben:
Wenn das Problem durch keine dieser Problemumgehungen behoben wird, wenden Sie sich an den technischen Support von Cisco.
Dieser Fehler wird empfangen:
The VPN client driver has encountered an error when connecting through Cisco
AnyConnect Client.
Dieses Problem kann behoben werden, wenn Sie den AnyConnect-Client deinstallieren und dann die Antivirus-Software entfernen. Installieren Sie anschließend den AnyConnect-Client neu. Wenn diese Lösung nicht funktioniert, formatieren Sie den PC neu, um dieses Problem zu beheben.
Dieser Fehler wird empfangen, wenn Sie versuchen, AnyConnect zu starten:
"A VPN reconnect resulted in different configuration setting. The VPN network
setting is being re-initialized. Applications utilizing the private network may
need to be restarted."
Verwenden Sie Folgendes, um diesen Fehler zu beheben:
group-policy <Name> attributes
webvpn
svc mtu 1200
Der Befehl svc mtu wird in ASA Version 8.4(1) und höher durch den Befehl anyconnect mtu ersetzt, wie hier illustriert:
hostname(config)#group-policy <Name> attributes
hostname(config-group-policy)#webvpn
hostname(config-group-webvpn)#anyconnect mtu 500
Problem
AnyConnect empfängt diesen Fehler, wenn es sich mit dem Client verbindet:
The VPN connection is not allowed via a local proxy. This can be changed
through AnyConnect profile settings.
Das Problem kann behoben werden, wenn Sie diese Änderungen am AnyConnect-Profil vornehmen:
Fügen Sie diese Zeile zum AnyConnect-Profil hinzu:
<ProxySettings>IgnoreProxy</ProxySettings><
AllowLocalProxyConnections>
false</AllowLocalProxyConnections>
Problem
Wenn die IE-Proxy-Einstellung unter Windows 7 mit Einstellungen automatisch erkennen konfiguriert ist und AnyConnect eine neue Proxy-Einstellung übermittelt, wird die IE-Proxy-Einstellung nicht wieder auf Einstellungen automatisch erkennen zurückgesetzt, nachdem der Benutzer die AnyConnect-Sitzung beendet. Dies verursacht LAN-Probleme für Benutzer, die die Proxy-Einstellung Einstellungen automatisch erkennen benötigen.
Dieses Verhalten wurde in der Cisco Bug-ID CSCtj51376 protokolliert. Als Problemumgehung wird vorgeschlagen, ein Upgrade auf AnyConnect 3.0 durchzuführen.
Diese Fehlermeldung wird auf Cisco ASDM empfangen, wenn Sie versuchen, die AnyConnect Essentials-Lizenz zu aktivieren:
There are currently 2 clientless SSL VPN sessions in progress. AnyConnect
Essentials can not be enabled until all these sessions are closed.
Dies ist das normale Verhalten der ASA. AnyConnect Essentials ist ein separat lizenzierter SSL VPN-Client. Er ist vollständig auf der ASA konfiguriert und bietet den gesamten Funktionsumfang von AnyConnect mit folgenden Ausnahmen:
Diese Lizenz kann nicht gleichzeitig mit der Shared SSL VPN Premium-Lizenz verwendet werden. Wenn Sie eine Lizenz verwenden möchten, müssen Sie die andere deaktivieren.
Die Registerkarte Verbindung unter der Option Internet in Internet Explorer wird ausgeblendet, nachdem eine Verbindung zum AnyConnect-Client hergestellt wurde.
Dies ist auf die Funktion msie-proxy lockdown zurückzuführen. Wenn Sie diese Funktion aktivieren, blendet sie die Registerkarte "Verbindungen" in Microsoft Internet Explorer für die Dauer einer AnyConnect VPN-Sitzung aus. Wenn Sie die Funktion deaktivieren, bleibt die Anzeige der Registerkarte "Verbindungen" unverändert.
Einige Benutzer erhalten die Fehlermeldung "Anmeldung fehlgeschlagen", während andere sich über AnyConnect VPN erfolgreich verbinden können.
Dieses Problem kann behoben werden, wenn Sie sicherstellen, dass das Kontrollkästchen Keine Vorabauthentifizierung erforderlich für die Benutzer aktiviert ist.
Während der Aktualisierung des AnyConnect-Profils wird ein Fehler angezeigt, der besagt, dass das Zertifikat ungültig ist. Dies geschieht nur bei Windows und während der Profilaktualisierung. Die Fehlermeldung wird hier angezeigt:
The certificate you are viewing does not match with the name of the site
you are trying to view.
Dies kann gelöst werden, wenn Sie die Serverliste des AnyConnect-Profils ändern, um den FQDN des Zertifikats zu verwenden.
Dies ist ein Beispiel für das XML-Profil:
<ServerList>
<HostEntry>
<HostName>vpn1.ccsd.net</HostName>
</HostEntry>
</ServerList>
Hinweis: Wenn ein vorhandener Eintrag für die öffentliche IP-Adresse des Servers vorhanden ist, z. B. <HostAddress>
, entfernen Sie ihn, und behalten Sie nur den FQDN des Servers bei (z. B. <HostName>
aber nicht <Host Address>
).
Wenn AnyConnect über den CSD-Vault gestartet wird, funktioniert es nicht. Dies wird auf Windows 7-Computern versucht.
Dies ist derzeit nicht möglich, da es nicht unterstützt wird.
Der AnyConnect 3.0 VPN-Client mit ASA-Software Version 8.4.1 funktioniert einwandfrei. Allerdings findet nach dem Failover keine Replikation der mit dem AnyConnect-Profil verbundenen Konfiguration statt.
Diese Problem wurde beobachtet und unter der Cisco Bug-ID CSCtn71662 protokolliert. Die vorübergehende Problemumgehung besteht darin, die Dateien manuell in die Standby-Einheit zu kopieren.
Wenn das passiert, enthält das AnyConnect-Ereignisprotokoll Einträge wie diese:
Description : Function:
CAdapterNetworkStateIfc::SetConnectedStateToConnected
File: .\AdapterNetworkStateIfc.cpp
Line: 147
Invoked Function: InternetSetOption
Return Code: 12010 (0x00002EEA)
Description: The length is incorrect for the option type
Description : Function: CTransportWinHttp::InitTransport
File: .\CTransportWinHttp.cpp
Line: 252
Invoked Function: CConnectedStateIfc::SetConnectedStateToConnected
Return Code: -25362420 (0xFE7D000C)
Description: CADAPTERNETWORKSTATEIFC_ERROR_SET_OPTION
Dieses Verhalten wird beobachtet und wurde unter der Cisco Bug-ID CSCtx28970 protokolliert. Um dies zu beheben, beenden Sie die AnyConnect-Anwendung und starten Sie sie neu. Die Verbindungseinträge werden nach dem Neustart erneut angezeigt.
Der AnyConnect-Client kann keine Verbindung herstellen und die Fehlermeldung Es kann keine Verbindung hergestellt werden wird angezeigt.
Im AnyConnect-Ereignisprotokoll ist der Fehler TLSPROTOCOL_ERROR_INSUFFICIENT_BUFFER zu finden.
Dies geschieht, wenn das Headend für Split-Tunneling mit einer sehr großen Split-Tunnel-Liste konfiguriert ist (ca. 180–200 Einträge) und mindestens ein anderes Client-Attribut in der Gruppenrichtlinie konfiguriert ist, z. B. DNS-Server.
Gehen Sie folgendermaßen vor, um dieses Problem zu beheben:
group-policy groupName attributes
webvpn
svc dtls none
Weitere Informationen finden Sie unter der Cisco Bug-ID CSCtc41770.
Die Fehlermeldung Der Verbindungsversuch ist aufgrund eines ungültigen Host-Eintrags fehlgeschlagen wird empfangen, während AnyConnect unter Verwendung eines Zertifikats authentifiziert wird.
Versuchen Sie eine der folgenden möglichen Lösungen, um dieses Problem zu beheben:
Weitere Informationen finden Sie unter der Cisco Bug-ID CSCti73316.
Wenn Sie die Always-on-Funktion auf AnyConnect aktivieren, wird die Fehlermeldung Stellen Sie sicher, dass Ihre Serverzertifikate den strikten Modus bestehen können, wenn Sie stets verfügbares VPN konfigurieren empfangen.
Diese Fehlermeldung deutet darauf hin, dass Sie ein gültiges, auf dem Headend konfiguriertes Serverzertifikat benötigen, wenn Sie die Always-on-Funktion verwenden möchten. Ohne ein gültiges Serverzertifikat können Sie diese Funktion nicht nutzen. Der strikte Zertifikatsmodus ist eine Option, die Sie in der lokalen Richtliniendatei von AnyConnect festlegen, um sicherzustellen, dass die Verbindungen ein gültiges Zertifikat nutzen. Wenn Sie diese Option in der Richtliniendatei aktivieren und eine Verbindung mit einem gefälschten Zertifikat herstellen, schlägt die Verbindung fehl.
Dieses Diagnostic AnyConnect Reporting Tool (DART) zeigt einen fehlgeschlagenen Versuch an:
******************************************
Date : 03/25/2014
Time : 09:52:21
Type : Error
Source : acvpnui
Description : Function: CTransportWinHttp::SendRequest
File: .\CTransportWinHttp.cpp
Line: 1170
Invoked Function: HttpSendRequest
Return Code: 12004 (0x00002EE4)
Description: An internal error occurred in the Microsoft
Windows HTTP Services
*****************************************
Date : 03/25/2014
Time : 09:52:21
Type : Error
Source : acvpnui
Description : Function: ConnectIfc::connect
File: .\ConnectIfc.cpp
Line: 472
Invoked Function: ConnectIfc::sendRequest
Return Code: -30015443 (0xFE36002D)
Description: CTRANSPORT_ERROR_CONN_UNKNOWN
******************************************
Date : 03/25/2014
Time : 09:52:21
Type : Error
Source : acvpnui
Description : Function: ConnectIfc::TranslateStatusCode
File: .\ConnectIfc.cpp
Line: 2999
Invoked Function: ConnectIfc::TranslateStatusCode
Return Code: -30015443 (0xFE36002D)
Description: CTRANSPORT_ERROR_CONN_UNKNOWN
Connection attempt failed. Please try again.
******************************************
Sehen Sie sich auch die Protokolle der Ereignisanzeige auf dem Windows-Computer an.
Dies kann durch eine fehlerhafte Winsock-Verbindung verursacht werden. Setzen Sie die Verbindung über die Eingabeaufforderung mit diesem Befehl zurück und starten Sie Ihren Windows-Computer neu:
netsh winsock reset
Weitere Informationen finden Sie im Wissensdatenbank-Artikel So erkennen Sie eine Beschädigung von Winsock2 in Windows Server 2003, Windows XP und Windows Vista und beheben diese.
Dieses Diagnostic AnyConnect Reporting Tool (DART) zeigt einen fehlgeschlagenen Versuch an:
******************************************
Date : 10/27/2014
Time : 16:29:09
Type : Error
Source : acvpnui
Description : Function: CTransportWinHttp::handleRequestError
File: .\CTransportWinHttp.cpp
Line: 854
The SSL transport received a Secure Channel Failure. May be a result of a unsupported crypto configuration on the Secure Gateway.
******************************************
Date : 10/27/2014
Time : 16:29:09
Type : Error
Source : acvpnui
Description : Function: CTransportWinHttp::SendRequest
File: .\CTransportWinHttp.cpp
Line: 1199
Invoked Function: CTransportWinHttp::handleRequestError
Return Code: -30015418 (0xFE360046)
Description: CTRANSPORT_ERROR_SECURE_CHANNEL_FAILURE
******************************************
Date : 10/27/2014
Time : 16:29:09
Type : Error
Source : acvpnui
Description : Function: ConnectIfc::TranslateStatusCode
File: .\ConnectIfc.cpp
Line: 3026
Invoked Function: ConnectIfc::TranslateStatusCode
Return Code: -30015418 (0xFE360046)
Description: CTRANSPORT_ERROR_SECURE_CHANNEL_FAILURE
Connection attempt failed. Please try again.
******************************************
Laut folgendem KB-Update wird RC4 unter Windows 8.1 nicht unterstützt:
http://support2.microsoft.com/kb/2868725
Konfigurieren Sie entweder die DES/3DES-Chiffren für SSL VPN auf der ASA mit dem Befehl "ssl encryption 3des-sha1 aes128-sha1 aes256-sha1 des-sha1" ODER bearbeiten Sie die Windows Registry-Datei auf dem Client-Computer, wie unten beschrieben:
https://technet.microsoft.com/en-us/library/dn303404.aspx
Überarbeitung | Veröffentlichungsdatum | Kommentare |
---|---|---|
1.0 |
04-Apr-2018 |
Erstveröffentlichung |