يصف هذا المستند مشكلة IPsec عندما تصبح اقترانات الأمان (SAs) غير متزامنة بين الأجهزة النظيرة.
إحدى أكثر مشاكل IPsec شيوعا هي إمكانية تجاوز مزامنة SAs بين الأجهزة النظيرة. ونتيجة لذلك، تقوم نقطة نهاية التشفير بتشفير حركة مرور البيانات باستخدام SA لا يعلم نظيرها عنها. يتم إسقاط هذه الحزم بواسطة النظير وتظهر هذه الرسالة في syslog:
Sep 2 13:27:57.707: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0xB761863E(3076621886), srcaddr=10.1.1.1
Router# show platform hardware qfp active statistics drop | inc Ipsec
IpsecDenyDrop 0 0
IpsecIkeIndicate 0 0
IpsecInput 0 0 <======
IpsecInvalidSa 0 0
IpsecOutput 0 0
IpsecTailDrop 0 0
IpsecTedIndicate 0 0
Router# show platform hardware qfp active feature ipsec datapath drops all | in SPI
4 IN_US_V4_PKT_SA_NOT_FOUND_SPI 64574 <======
7 IN_TRANS_V4_IPSEC_PKT_NOT_FOUND_SPI 0
12 IN_US_V6_PKT_SA_NOT_FOUND_SPI 0
من المهم ملاحظة أن هذه الرسالة الخاصة محدودة المعدل في Cisco IOS® بمعدل رسالة واحدة في الدقيقة لأسباب أمنية واضحة. إذا ظهرت هذه الرسالة لتدفق معين (SRC أو DST أو SPI) فقط مرة واحدة في syslog، فمن المحتمل أن تكون حالة مؤقتة موجودة في نفس وقت مفتاح IPsec، حيث يمكن أن يبدأ نظير واحد في إستخدام sa جديد بينما جهاز النظير غير جاهز تماما لاستخدام نفس SA. وعادة لا تكون هذه مشكلة، لأنها مؤقتة فقط ولن تؤثر إلا على بعض الحزم.
ومع ذلك، إذا إستمرت الرسالة نفسها لنفس التدفق ورقم SPI، فإنها تشير إلى أن عمليات SAs ل IPsec قد خرجت عن المزامنة بين الأقران. على سبيل المثال:
Sep 2 13:36:47.287: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1 Sep 2 13:37:48.039: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1
هذا يشير إلى أن حركة المرور فارغة من اللون الأسود ولا يمكن إستردادها حتى تنتهي صلاحية SAs على جهاز الإرسال أو حتى يتم تنشيط كشف النظير الميت (DPD).
يزود هذا قسم معلومة أن أنت يستطيع استعملت in order to حللت الإصدار أن يكون وصفت في الفرع سابق.
in order to حللت هذا إصدار، cisco يوصي أن أنت مكنت ال SPI غير صحيح إستعادة سمة. على سبيل المثال، أدخل الأمر crypto isakmp invalid-spi-recovery. هنا بعض الملاحظات المهمة التي تصف إستخدام هذا الأمر:
| crypto-configuration | إسترداد SPI غير صالح |
|---|---|
| خريطة تشفير ثابتة | نعم |
| خريطة التشفير الديناميكية | لا |
| P2P GRE مع حماية النفق | نعم |
| حماية نفق mGRE التي تستخدم تعيين NHRP ثابت | نعم |
| حماية نفق mGRE التي تستخدم تعيين NHRP الديناميكي | لا |
| sVTI | نعم |
| عميل EzVPN | غير متوفر |
تحدث رسالة خطأ SPI غير الصحيحة عدة مرات بشكل متقطع. وهذا يجعل من الصعب أستكشاف الأخطاء وإصلاحها، نظرا لأنه يصبح من الصعب للغاية تجميع تصحيح الأخطاء ذات الصلة. قد تكون البرامج النصية لإدارة الأحداث المضمنة (EEM) مفيدة للغاية في هذه الحالة.
ملاحظة: لمزيد من التفاصيل، ارجع إلى برامج IM النصية المستخدمة لاستكشاف أخطاء النفق وإصلاحها والتي تتسبب فيها فهارس معلمات الأمان غير الصالحة لمستند Cisco.
تعرض هذه القائمة الأخطاء التي يمكن أن تؤدي إلى خروج عمليات IPsec SAs من المزامنة أو أنها مرتبطة باسترداد SPI غير صالح:
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
4.0 |
14-Jul-2026
|
التدقيق الإملائي والعنوان الثابت. |
3.0 |
11-Aug-2023
|
SEO المحدث ومتطلبات النمط والترجمة الآلية ومتطلبات العلامة التجارية والتنسيق. |
2.0 |
15-Jul-2022
|
التحديثات التي تم إجراؤها على متطلبات النمط، والترجمة الآلية، والميكروبات، و SEO، والعنوان للتوافق مع إرشادات Cisco. |
1.0 |
11-Aug-2014
|
الإصدار الأولي |