بعد ترقية أجهزة Cisco ASA أو FTD إلى أحد الإصدارات التي تم نشرها كجزء من إصدار التعزيز في سبتمبر 2026، فشل تكوين مجموعات موازنة حمل الشبكة الخاصة الظاهرية (VPN LB). تواجه الأجهزة حالات فشل اتصال متكررة، كما هو موضح في إخراج تصحيح الأخطاء:
device# debug vpnlb 125
debug vpnlb enabled at level 125
device# 5718045: Created peer[198.51.100.1]
5718012: Sent HELLO request to [198.51.100.1]
5718061: Inbound socket read fail: context=0.
7718036: Process timeout for req-type[13], exid[304], peer[198.51.100.1]
6718038: Slave processed 1 timeouts
5718028: Send OOS indicator failure to [198.51.100.1]
5718056: Deleted Master peer, IP 198.51.100.1
5718044: Deleted peer[198.51.100.1]
7718017: Got timeout for unknown peer[198.51.100.1] msg type[25]
عند تعطيل تشفير نظام المجموعة، نماذج نظام مجموعة موازنة حمل الشبكة الخاصة الظاهرية (VPN) بنجاح. ومع ذلك، يتسبب إعادة تمكين التشفير في فشل تكوين نظام المجموعة، ولا يتم عرض رسائل تصحيح أخطاء IKEv1 على الرغم من اكتمال التكوين.
ولا تؤثر هذه المسألة إلا على التنسيق فيما بين الأعضاء داخل المجموعة؛ لا يتم إسقاط جلسات عميل شبكة VPN للوصول عن بعد. لا يشارك عضو المجموعة المتأثر في موازنة حمل الشبكة الخاصة الظاهرية (VPN) حتى تتم ترقيته.
Cisco Secure Firewall ASA أو FTD
إصدار برنامج ASA أو FTD يحتوي على إصلاح لإصدار التعزيز: سبتمبر 2026
تكوين موازنة حمل الشبكة الخاصة الظاهرية (VPN) مع تمكين تشفير المجموعة
سياسات IKEv1 التي تم تكوينها لاتصالات نظام المجموعة
يتوفر خياران تم التحقق منهما لحل هذه المشكلة:
ترقية جميع أعضاء نظام المجموعة إلى نفس إصدار برنامج ASA أو FTD. وتقوم المجموعة بإصلاحات تلقائية بمجرد أن يتم إصدار نفس الإصدار من جميع الأعضاء.
إلى أن تتم ترقية كافة أعضاء نظام المجموعة، يظل الأعضاء الذين يقومون بتشغيل الإصدارات الأقدم غير متزامنين مع الأعضاء الذين يقومون بتشغيل الإصدارات الأحدث.
الخطوة 1: تحقق من إصدارات البرامج الحالية على جميع أعضاء نظام المجموعة:
device# show version
الخطوة 2: ترقية أعضاء نظام المجموعة المتبقين إلى نفس إصدار برنامج ASA أو FTD.
الخطوة 3: تحقق من تكوين نظام المجموعة بعد اكتمال جميع عمليات الترقية:
device# show vpn load-balancing
قم بإزالة مفتاح نظام المجموعة مؤقتا على كافة الأعضاء أثناء عملية الترقية، ثم أعد تطبيقه بعد ترقية جميع الأجهزة.
الخطوة 1: قم بإزالة مفتاح نظام المجموعة من كافة أعضاء نظام المجموعة:
device(config)# vpn load-balancing
device(config-load-balancing)# no cluster key
الخطوة 2: ترقية جميع أعضاء نظام المجموعة إلى نفس إصدار برنامج ASA.
الخطوة 3: أعد تطبيق مفتاح نظام المجموعة على جميع الأعضاء بعد إكمال الترقية:
device(config)# vpn load-balancing
device(config-load-balancing)# cluster key your-cluster-key
هام: إن مجرد إزالة تشفير نظام المجموعة وحده ليس كافيا - يجب إزالة مفتاح نظام المجموعة بالكامل أثناء عملية الترقية.
لا ينطبق هذا الحل على أجهزة FTD لأن التشفير إلزامي لأجهزة FTD التي تتم إدارتها بواسطة FMC.
بعد تنفيذ أي من الخيارين، تحقق من تشغيل نظام المجموعة بشكل صحيح.
الخطوة 1: تحقق من إصدارات البرامج الحالية على جميع أعضاء نظام المجموعة:
device# show version
الخطوة 2: تحقق من تكوين نظام المجموعة بعد اكتمال كافة عمليات الترقية:
device# show vpn load-balancing
الخطوة 3: التحقق من اتصال النظير:
device# debug vpnlb 125
الخطوة 4: تأكد من إنشاء شبكات IKEv1، في حالة تمكين التشفير:
device# show crypto ikev1 sa
كن على علم ب 'cisco بق id CSCww64385'. تؤثر هذه المشكلة على إمكانية رؤية المخطط ووقت إعادة التقارب ولكنها لا تؤثر على إتصالات VPN النشطة أو إعادة توجيه حركة مرور البيانات على الأجهزة التي تمت ترقيتها.
تحدث هذه المشكلة بسبب تحسين تقوية الأمان الذي يضيف المصادقة إلى الاتصال بين أعضاء نظام المجموعة لموازنة حمل الشبكة الخاصة الظاهرية (VPN). لا يتوافق بروتوكول الأمان المحسن مع إصدارات ASA أو FTD السابقة، مما يمنع تكوين نظام المجموعة في عمليات نشر الإصدارات المختلطة. ينتج عن ذلك عدم توافق بروتوكول حيث:
تنفيذ العقد التي تمت ترقيتها لبروتوكول v5 المصادق
تستخدم عقد ما قبل الترقية بروتوكول v4 غير مصدق عليه
يتطلب الأعضاء الذين تمت ترقيتهم البروتوكول المحسن الذي لا يمكن للأعضاء الأكبر سنا الاتصال به
يفشل تكوين نظام المجموعة حتى يستخدم جميع الأعضاء نفس إصدار البروتوكول
'cisco بق id CSCww64385'
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
18-Sep-2026
|
الإصدار الأولي |