يصف هذا المستند الحلول الأكثر شيوعا لمشاكل VPN IPsec.
تأتي الحلول الموضحة ضمن هذا المستند مباشرة من طلبات الخدمة التي قام فريق الدعم الفني من Cisco بحلها. يتم تنفيذ العديد من هذه الحلول قبل أستكشاف أخطاء اتصال VPN IPsec وإصلاحها بشكل متعمق. يقدم هذا المستند ملخصا للإجراءات الشائعة للمحاولة قبل بدء أستكشاف أخطاء الاتصال وإصلاحها.
ال تشكيل مثال في هذا وثيقة لإستعمال على مسحاج تخديد وجهاز أمن، تقريبا كل مفهوم طبقت إلى ال VPN 3000. ارجع إلى أستكشاف أخطاء أمان IP وإصلاحها - فهم أوامر تصحيح الأخطاء واستخدامها للحصول على شرح لأوامر تصحيح الأخطاء الشائعة المستخدمة لاستكشاف أخطاء IPsec وإصلاحها على كل من برنامج Cisco IOS®.
ملاحظة: لا يمر SA حركة مرور البث المتعدد عبر أنفاق VPN IPsec.
تحذير: يمكن أن تؤدي العديد من الحلول المقدمة في هذا المستند إلى فقدان مؤقت لكل اتصال IPsec VPN على الجهاز. يوصى بتنفيذ هذه الحلول بحذر وبما يتوافق مع سياسة التحكم في التغيير التي تنتهجها.
توصي Cisco بمعرفة تكوين VPN IPsec على أجهزة Cisco التالية:
جهاز الأمان Cisco ASA 5500 Series Security Appliance
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
جهاز الأمان Cisco ASA 5500 Series Security Appliance
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
راجع اصطلاحات نصائح Cisco التقنيةللحصول على مزيد من المعلومات حول اصطلاحات المستندات.
يحتوي هذا القسم على حلول لمشاكل VPN IPsec الأكثر شيوعا. على الرغم من أنها غير مدرجة بأي ترتيب معين، إلا أنه يمكن إستخدام هذه الحلول كقائمة للتحقق قبل الانخراط في عملية إصلاح متعمقة. تأتي جميع هذه الحلول مباشرة من طلبات خدمة TAC وقد حلت العديد من المشاكل.
ملاحظة: يتم نقل بعض الأوامر في هذه الأقسام لأسفل إلى سطر ثان بسبب الاعتبارات المكانية.
يسمح NAT-Traversal (أو NAT-T) لحركة مرور VPN بالمرور من خلال NAT أو أجهزة ضرب، مثل Linksys SOHO مسحاج تخديد. إذا لم يتم تمكين NAT-T، غالبا ما يظهر مستخدمو عميل VPN للاتصال ب ASA دون إصدار، ومع ذلك، لا يمكنهم الوصول إلى شبكة داخلية خلف جهاز الأمان. إن NAT-T في ال nat/pat أداة لا يمكن، أنت يستطيع إستلمت العادي ترجمة يفشل خلق لبروتوكول 50 src داخل:10.0.1.26 dst خارج:10.9.694 خطأ رسالة في ال ASA.
إذا تعذر عليك إكمال عمليات تسجيل الدخول المتزامنة من عنوان IP نفسه، فسيتم إنهاء اتصال VPN الآمن محليا بواسطة العميل. السبب 412: لم يعد النظير البعيد يستجيب لرسالة الخطأ. قم بتمكين NAT-T في جهاز VPN لمحطة الاستقبال والبث لحل هذا الخطأ.
ملاحظة: مع cisco ios ® برمجية إطلاق 12.2(13)T وفيما بعد، nat-T مكنت افتراضيا في cisco ios®.
يمكن الأمر التالي NAT-T على جهاز الأمان Cisco Security Appliance. ال 20 في هذا مثال الوقت keepalive (تقصير).
ASA
securityappliance(config)#crypto isakmp nat-traversal 20
يجب تعديل العملاء حتى يعمل هذا بشكل صحيح. في عميل Cisco VPN، انتقل إلى أجهزة الاتصال وانقر فوق تعديل. يفتح هذا نافذة جديد ويجب عليك إختيار TransportTab. تحت هذا التبويب، انقر فوق تمكين النفق الشفاف وIPSec عبر UDP ( nat/pat )زر الراديو. ثم انقر على SaveAnd اختبر الاتصال.
من المهم السماح ل UDP 4500 لمنافذ NAT-T و UDP 500 و ESP بواسطة تكوين قائمة التحكم في الوصول (ACL) لأن ASA يعمل كجهاز nat. راجع تكوين نفق IPsec من خلال جدار حماية مع NATs للحصول على مزيد من المعلومات حول تكوين قائمة التحكم في الوصول في ASA.
يتم إختبار اتصال VPN من الأجهزة الموجودة خلف نقطة نهاية التشفير. يختبر العديد من المستخدمين اتصال VPN من خلال تشغيل الأمر ping من نقطة نهاية التشفير. بينما يعمل الأمر ping بشكل عام لهذا الغرض، فمن المهم توفير إختبار الاتصال من الواجهة الصحيحة. إذا تم الحصول على اتصال VPN بشكل غير صحيح، فقد يظهر أن اتصال VPN قد فشل عندما يعمل بشكل صحيح. هذا مثال واحد:
قائمة التحكم في الوصول (ACL) المشفرة للموجه A
access-list 110 permit ip 192.168.100.0 0.0.0.255 192.168.200.0 0.0.0.255
قائمة التحكم في الوصول (ACL) المشفرة للموجه B
access-list 110 permit ip 192.168.200.0 0.0.0.255 192.168.100.0 0.0.0.255
في هذا المثال، يجب الحصول على المنفذ من داخل الشبكة خلف أي من الموجهين. يتم تكوين قوائم التحكم في الوصول (ACL) للتشفير فقط لتشفير حركة المرور باستخدام عناوين المصدر هذه. لم يتم تشفير الوصول إلى المصدر من الواجهات الخارجية لأي من الموجهات. أستخدم الخيارات الموسعة من الأمر المدخل في وضع EXEC ذي الامتيازات لمصادر إختبار اتصال من الواجهة الداخلية للموجه:
routerA#ping Protocol [ip]: Target IP address: 192.168.200.10 Repeat count [5]: Datagram size [100]: Timeout in seconds [2]: Extended commands [n]: y Source address or interface: 192.168.100.1 Type of service [0]: Set DF bit in IP header? [no]: Validate reply data? [no]: Data pattern [0xABCD]: Loose, Strict, Record, Timestamp, Verbose[none]: Sweep range of sizes [n]: Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.200.1, timeout is 2 seconds: Packet sent with a source address of 192.168.100.1 !!!!! Success rate is 100 percent (5/5), round-trip min/avg/max = ½/4 ms
تخيل إستبدال الموجهات في هذا المخطط بأجهزة أمان ASA. كما يمكن الحصول على الخيارات المستخدمة لاختبار الاتصال من الواجهة الداخلية باستخدام الكلمة الأساسية insidekeyword:
securityappliance#ping inside 192.168.200.10 Type escape sequence to abort. Sending 5, 100-byte ICMP Echos to 192.168.200.10, timeout is 2 seconds: !!!!! Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
لا يوصى باستهداف الواجهة الداخلية لجهاز أمان باستخدام عملية إختبار الاتصال. إذا كان يجب إستهداف الواجهة الداخلية باستخدام الأمر ping، فيجب عليك تمكين الإدارة-الوصول إلى هذه الواجهة، أو أن الجهاز لا يستجيب
securityappliance(config)#management-access inside
عندما توجد مشكلة في الاتصال، فإن حتى المرحلة 1 من شبكة VPN لا تعمل. في ASA، إذا فشل الاتصال، فإن إخراج SA مماثل لهذا المثال، والذي يشير إلى تكوين نظير تشفير غير صحيح محتمل أو تكوين اقتراح ISAKMP غير صحيح:
Router#show crypto isakmp sa
1 IKE Peer: XX.XX.XX.XX
Type : L2L Role : initiator
Rekey : no State : MM_WAIT_MSG2
يمكن أن تكون الحالة من MM_WAIT_MSG2 إلى MM_WAIT_MSG5، مما يشير إلى فشل تبادل الحالة المعني في الوضع الرئيسي (MM). إخراج crypto SA عند انتهاء المرحلة الأولى؛ مثل هذا المثال:
Router#show crypto isakmp sa
1 IKE Peer: XX.XX.XX.XX
Type : L2L Role : initiator
Rekey : no State : MM_ACTIVE
إذا لم يكن هناك أي مؤشر على أن نفق IPsec VPN يعمل كما هو متوقع، فمن المحتمل ألا يتم تمكين ISAKMP. تأكد من تمكين ISAKMP على أجهزتك. أستخدم أحد هذه الأوامر لتمكين ISAKMP:
برنامج Cisco IOS®
router(config)#crypto isakmp enable
Cisco ASA (إعادة توجيه الواجهة التي تريدها):
securityappliance(config)#crypto isakmp enable outside
أنت يستطيع أيضا إستلمت هذا خطأ عندما أنت يمكن ISAKMP على القارن خارجي:
UDP: ERROR - socket <unknown> 62465 in used ERROR: IkeReceiverInit, unable to bind to port
سبب الخطأ يستطيع ربطت إلى الزبون خلف ASA يستلم ضرب إلى UDP ميناء 500 قبل أن يستطيع ISAKMP كنت مكنت على القارن. ما إن ال ضرب ترجمة يكون أزلت (واضح xlate)، ال isakmp يستطيع كنت مكنت. دققت UDP 500 و 4500 ميناء محجوز رقم للتفاوض من ISAKMP توصيل مع النظير. عندما لا يتم تمكين ISAKMP على الواجهة، يظهر عميل VPN رسالة خطأ مماثلة لهذه الرسالة:
Secure VPN connection terminated locally by client. Reason 412: The remote peer is no longer responding
لحل هذا الخطأ، قم بتمكين ISAKMP على واجهة التشفير لبوابة VPN.
في مفاوضات IPsec، تضمن سرية إعادة التوجيه الكاملة (PFS) عدم إرتباط كل مفتاح تشفير جديد بأي مفتاح سابق. إما أن تقوم بتمكين أو تعطيل PFS على كلا نظاري النفق؛ وإلا، فإن نفق IPsec من شبكة LAN إلى شبكة LAN (L2L) لا يتم إنشاؤه في موجه ASA / Cisco IOS®. السرية الكاملة لإعادة التوجيه (PFS) خاصة ب Cisco ولا يتم دعمها على أجهزة الطرف الثالث.
ASA:
يتم تعطيل PFS بشكل افتراضي ولتمكين PFS، قم بتشغيل الأمر باستخدام الكلمة الأساسية enable في وضع تكوين نهج المجموعة. لتعطيل PFS، أدخل الكلمة الأساسية disable.
hostname(config-group-policy)#pfs {enable | disable}
لإزالة سمة PFS من التكوين، قم بتشغيل نموذج no من هذا الأمر. يمكن أن يرث نهج المجموعة قيمة ل PFS من نهج مجموعة آخر. قم بتشغيل نموذج no لهذا الأمر لمنع نقل قيمة.
hostname(config-group-policy)#no pfs
موجه IOS® من Cisco
set pfs [group1 | group2] no set pfs
بالنسبة لأمر مجموعة ملفات PFS:
مجموعة1 — يحدد أنه يجب على IPsec إستخدام مجموعة وحدات Diffie-Hellman الأساسية ذات 768 بت عند إجراء تبادل Diffie-Hellman جديد.
مجموعة2 — يحدد أنه يجب على IPsec إستخدام مجموعة وحدات Diffie-Hellman الأساسية ذات 1024 بت عند إجراء تبادل Diffie-Hellman جديد.
مثال:
Router(config)#crypto map map 10 ipsec-isakmp Router(config-crypto-map)#set pfs group2
إذا حدثت رسالة الخطأ هذه في موجه Cisco IOS®®، فإن SA إما قد انتهت صلاحيته أو تم مسحه. لا يعرف جهاز نهاية النفق البعيد أنه يستخدم SA منتهي الصلاحية لإرسال حزمة (ليس حزمة إنشاء SA). عند إنشاء sa جديدة، يتم إستئناف الاتصال، لذلك ابدأ حركة المرور عبر النفق لإنشاء sa جديدة وإعادة إنشاء النفق.
%CRYPTO-4-IKMP_NO_SA: IKE message from x.x.x.x has no SA
إذا قمت بمسح اقترانات أمان ISAKMP (المرحلة 1) و IPsec (المرحلة 2) (SAs)، فهذا غالبا هو الحل الأفضل لحل مشاكل شبكات VPN الخاصة ب IPsec. إذا قمت بمسح أسماء الخدمات (SAs)، فيمكنك حل مجموعة كبيرة متنوعة من رسائل الأخطاء والسلوكيات دون أستكشاف الأخطاء وإصلاحها بشكل متعمق. بينما يمكن إستخدام هذا الأسلوب بسهولة في أي حالة، فمن المستحسن مسح شبكات SA أولا بعد تغيير تكوين شبكة VPN IPsec الحالية أو إضافته. علاوة على ذلك، في حين أنه من الممكن مسح اقترانات أمنية محددة فقط، يمكنك الاستفادة عندما تقوم بإلغاء تحديد مستوى الخدمة (SAs) بشكل عام على الجهاز. وبمجرد مسح اقترانات الأمان، قد يكون من الضروري إرسال حركة المرور عبر النفق لإعادة تأسيسها.
تحذير: إذا لم تحدد أي اقترانات أمان سيتم مسحها، يمكن للأوامر المدرجة هنا مسح جميع اقترانات الأمان على الجهاز. المتابعة بحذر إذا كانت أنفاق VPN الأخرى ل IPsec قيد الاستخدام.
عرض اقترانات الأمان قبل إزالتها
برنامج Cisco IOS®
router#show crypto isakmp sa router#show crypto ipsec sa
أجهزة أمان ASA من Cisco
securityappliance#show crypto isakmp sa securityappliance#show crypto ipsec sa
امسح اقترانات الأمان حيث يمكن إدخال كل أمر كما هو موضح بالأسود أو إدخاله بالخيارات الموضحة معهم.
برنامج Cisco IOS®
ISAKMP (المرحلة الأولى)
router#clear crypto isakmp ? <0 - 32766> connection id of SA <cr>
IPsec (المرحلة الثانية)
router#clear crypto sa ? counters Reset the SA counters map Clear all SAs for a given crypto map peer Clear all SAs for a given crypto peer spi Clear SA by SPI <cr>
أجهزة أمان ASA من Cisco
ISAKMP (المرحلة الأولى)
securityappliance#clear crypto isakmp sa
IPsec (المرحلة الثانية)
security appliance#clear crypto ipsec sa ? counters Clear IPsec SA counters entry Clear IPsec SAs by entry map Clear IPsec SAs by map peer Clear IPsec SA by peer <cr>
إذا تم قطع اتصال المستخدمين بشكل متكرر عبر نفق L2L، يمكن تكوين هذه المشكلة مدى الحياة في ISAKMP SA. إذا حدث أي أختلاف في مدة صلاحية ISAKMP، فيمكنك تلقي٪ASA-5-713092: المجموعة = x.x.x.x، IP = x.x.x.x، فشل أثناء المرحلة 1 محاولة إعادة المفتاح بسبب رسالة خطأ التصادم في /ASA. التقصير هو 86،400 ثاني أو 24 ساعة. بشكل عام، يوفر العمر الافتراضي الأقصر مفاوضات ISAKMP الأكثر أمانا (حتى نقطة معينة)، ومع ذلك، مع فترات عمل أقل، يقوم جهاز الأمان بإعداد عمليات IPsec المستقبلية بشكل أسرع.
يتم إجراء التطابق عندما تحتوي كلا النهجين من نظارين على قيم معلمات التشفير والتجزئة والمصادقة و Diffie-Hellman نفسها، وعندما تحدد سياسة النظير البعيد فترة حياة أقل من العمر الافتراضي أو مساوية له في النهج المقارن. وإذا لم تكن فترات الحياة متطابقة، تستعمل فترة الحياة الاقصر — من سياسة النظير البعيد — ولا يوجد تطابق مقبول، يرفض IKE التفاوض، ولا ينشأ ال IKE SA.
ASA:
hostname(config)#isakmp policy 2 lifetime 14400
الموجه Cisco IOS®:
R2(config)#crypto isakmp policy 10 R2(config-isakmp)#lifetime 86400
إذا تم تجاوز الحد الأقصى لفترة الحياة التي تم تكوينها، فأنت تتلقى رسالة الخطأ هذه عند إنهاء اتصال VPN:
تم إنهاء اتصال VPN الآمن محليا بواسطة العميل. السبب 426: تم تجاوز الحد الأقصى لفترة البقاء التي تم تكوينها.
لحل هذا الخطأ، قم بتعيين قيمة enableTimeValue إلى صفر (0). لتعيين عمر اقتران أمان IKE إلى ما لا نهاية، يجب أن تكون شبكة VPN متصلة دائما ولا تنتهي:
hostname(config)#isakmp policy 2 lifetime 0
أنت يستطيع أيضا أعجزت rexauth في المجموعة-policy أن يحل الإصدار.
إذا قمت بتكوين رسائل keepalives لبروتوكول ISAKMP، فإنها تساعد على منع شبكات LAN إلى الشبكة المحلية (LAN) أو شبكة VPN للوصول عن بعد بشكل متفرق. ويتضمن ذلك عملاء الشبكات الخاصة الظاهرية (VPN) والأنفاق والأنفاق التي تم إسقاطها بعد فترة من عدم النشاط. وتتيح هذه الميزة لنقاط نهاية النفق مراقبة التواجد المستمر للنظير البعيد والإبلاغ عن وجوده الخاص لذلك النظير. إذا أصبح النظير غير متجاوب، تزيل نقطة النهاية الاتصال. لكي تعمل حزم ISAKMP keepalives، يجب أن تدعمها كل من نقاط نهاية شبكات VPN.
قم بتكوين رسائل تنشيط ISAKMP في Cisco IOS® عن طريق تشغيل هذا الأمر:
router(config)#crypto isakmp keepalive 15
قم بتشغيل هذه الأوامر لتكوين رسائل تنشيط الاتصال ISAKMP على أجهزة أمان ASA:
Cisco ASA لمجموعة الأنفاق المسماة 10.165.205.222:
securityappliance(config)#tunnel-group 10.165.205.222 ipsec-attributes securityappliance(config-tunnel-ipsec)#isakmp keepalive threshold 15 retry 10
في بعض الحالات، من الضروري تعطيل هذه الميزة لحل المشكلة. على سبيل المثال، إذا كان عميل VPN خلف جدار حماية يمنع حزم DPD. مع Cisco ASA، ل مجموعة النفق يعين 10.165.205.222 - يعجز ike keepalive معالجة، أي يكون مكنت افتراضيا:
securityappliance(config)#tunnel-group 10.165.205.222 ipsec-attributes securityappliance(config-tunnel-ipsec)#isakmp keepalive disable
تعطيل Keepalive لعميل Cisco VPN 4.x
في العديد من الحالات، قد يكون خطأ مطبعي بسيط السبب في عدم عمل نفق IPsec VPN. على سبيل المثال، في جهاز الأمان، تصبح المفاتيح المشتركة مسبقا مخفية بمجرد إدخالها. هذا التشويش يجعل من المستحيل معرفة ما إذا كان المفتاح غير صحيح. تأكد من إدخال أي مفاتيح مشتركة مسبقا بشكل صحيح على كل نقطة نهاية لشبكة VPN.
في شبكة VPN الخاصة بالوصول عن بعد، تحقق من إدخال اسم المجموعة الصحيح والمفتاح (المفاتيح) المشترك مسبقا في عميل CiscoVPN. يمكنك مواجهة هذا الخطأ إذا لم يتطابق اسم المجموعة أو المفتاح (المفاتيح) المشترك مسبقا بين عميل VPN وجهاز وحدة الاستقبال والبث.
1 12:41:51.900 02/18/06 Sev=Warning/3 IKE/0xE3000056 The received HASH payload cannot be verified 2 12:41:51.900 02/18/06 Sev=Warning/2 IKE/0xE300007D Hash verification failed 3 14:37:50.562 10/05/06 Sev=Warning/2 IKE/0xE3000099 Failed to authenticate peer (Navigator:904) 4 14:37:50.593 10/05/06 Sev=Warning/2 IKE/0xE30000A5 Unexpected SW error occurred while processing Aggressive Mode negotiator:(Navigator:2202) 5 14:44:15.937 10/05/06 Sev=Warning/2 IKE/0xA3000067 Received Unexpected InitialContact Notify (PLMgrNotify:888) 6 14:44:36.578 10/05/06 Sev=Warning/3 IKE/0xE3000056 The received HASH payload cannot be verified 7 14:44:36.593 10/05/06 Sev=Warning/2 IKE/0xE300007D Hash verification failed... possibly be configured with invalid group password. 8 14:44:36.609 10/05/06 Sev=Warning/2 IKE/0xE3000099 Failed to authenticate peer (Navigator:904) 9 14:44:36.640 10/05/06 Sev=Warning/2 IKE/0xE30000A5 Unexpected SW error occurred while processing Aggressive Mode negotiator:(Navigator:2202)
تحذير: إذا قمت بإزالة الأوامر المتعلقة بالشفرة، فيمكنك إسقاط واحد أو جميع أنفاق شبكات VPN الخاصة بك. أستخدم هذه الأوامر مع توخي الحذر وارجع إلى سياسة التحكم في التغيير الخاصة بمؤسستك قبل إزالة الأوامر المتعلقة بالشفرة.
قم بتشغيل هذه الأوامر لإزالة KeyExchangeKeyShared مسبقا وإعادة إدخاله للنظير10.0.0.1 أو GroupVPNorpin Cisco IOS®:
شبكة VPN من شبكة LAN إلى شبكة LAN من Cisco:
router(config)#no crypto isakmp key secretkey address 10.0.0.1 router(config)#crypto isakmp key secretkey address 10.0.0.1
Cisco Remote Access VPN:
router(config)#crypto isakmp client configuration group vpngroup router(config-isakmp-group)#no key secretkey router(config-isakmp-group)#key secretkey
قم بتشغيل هذه الأوامر لإزالة KeyExchangeKey المشترك مسبقا ل النظير10.0.0.1 على أجهزة الأمان /ASA وإعادة إدخالها:
Cisco 6.x:
(config)#no isakmp key secretkey address 10.0.0.1 (config)#isakmp key secretkey address 10.0.0.1
Cisco /ASA 7.x والإصدارات الأحدث:
securityappliance(config)#tunnel-group 10.0.0.1 ipsec-attributes securityappliance(config-tunnel-ipsec)#no ikev1 pre-shared-key securityappliance(config-tunnel-ipsec)# ikev1 pre-shared-key secretkey
تم قطع اتصال بدء "نفق VPN". تحدث هذه المشكلة بسبب عدم تطابق مفتاح مشترك مسبقا أثناء مفاوضات المرحلة الأولى. تشير الرسالة MM_WAIT_MSG_6Message الموجودة في الأمركيفية تشفير isakmp إلى عدم تطابق مفتاح مشترك مسبقا كما هو موضح في هذا المثال:
ASA#show crypto isakmp sa
Active SA: 1
Rekey SA: 0 (A tunnel reports 1 Active and 1 Rekey SA during rekey)
Total IKE SA: 1
1 IKE Peer: 10.7.13.20
Type : L2L Role : initiator
Rekey : no State : MM_WAIT_MSG_6
لحل هذه المشكلة، أعد إدخال المفتاح المشترك مسبقا في كلا الجهازين؛ يجب أن يكون المفتاح المشترك مسبقا فريدا ومطابقا. راجع إعادة إدخال أو إستعادة Keysfor مزيد من المعلومات.
عند مسح اقترانات الأمان، ولا يقوم بحل إصدار شبكة VPN الخاصة ب IPsec، قم بإزالة خريطة التشفير ذات الصلة وإعادة تطبيقها لحل مجموعة متنوعة من المشكلات التي تتضمن عمليات السقوط المتقطعة لنفق شبكة VPN وحالات فشل بعض مواقع VPN.
تحذير: إذا قمت بإزالة خريطة تشفير من واجهة، فإنها تزيل أي أنفاق IPsec مرتبطة بخريطة التشفير هذه. استمر بحذر، ارجع إلى هذه الخطوات، وتفكر في سياسة التحكم في التغيير الخاصة بمؤسستك قبل التقدم إلى الأمام.
قم بتشغيل هذه الأوامر لإزالة خريطة تشفير واستبدالها في Cisco IOS®:
ابدأ بإزالة خريطة التشفير من الواجهة. قم بتشغيل الأمر no form of thecrypto mapcommand:
router(config-if)#no crypto map mymap
الاستمرار في تشغيل الصيغة لإزالة خريطة التشفير بالكامل:
router(config)#no crypto map mymap 10
استبدلت خريطة التشفير على واجهة Ethernet0/0 للنظير10.0.0.1. يوضح هذا المثال تكوين خريطة التشفير الأدنى المطلوب:
router(config)#crypto map mymap 10 ipsec-isakmp router(config-crypto-map)#match address 101 router(config-crypto-map)#set transform-set mySET router(config-crypto-map)#set peer 10.0.0.1 router(config-crypto-map)#exit router(config)#interface ethernet0/0 router(config-if)#crypto map mymap
قم بتشغيل هذه الأوامر لإزالة خريطة تشفير على ASA واستبدالها. ابدأ بإزالة خريطة التشفير من الواجهة. قم بتشغيل الأمر no form of thecrypto mapcommand:
securityappliance(config)#no crypto map mymap interface outside
متابعة تشغيل Thenoform لإزالة أوامر خريطة التشفير الأخرى:
securityappliance(config)#no crypto map mymap 10 match address 101 securityappliance(config)#no crypto map mymap set transform-set mySET securityappliance(config)#no crypto map mymap set peer 10.0.0.1
إستبدال خريطة التشفير ل نظير10.0.0.1. يوضح هذا المثال تكوين خريطة التشفير الأدنى المطلوب:
securityappliance(config)#crypto map mymap 10 ipsec-isakmp securityappliance(config)#crypto map mymap 10 match address 101 securityappliance(config)#crypto map mymap 10 set transform-set mySET securityappliance(config)#crypto map mymap 10 set peer 10.0.0.1 securityappliance(config)#crypto map mymap interface outside
إذا قمت بإزالة خريطة التشفير وإعادة تطبيقها، فهذا يعمل أيضا على حل مشكلة الاتصال إذا تم تغيير عنوان IP الخاص بوحدة الاستقبال والبث.
يسمح اتصال CommandSysptباتصال IPsec-vpnallow الحزم من نفق IPsec وحمولتها لتتجاوز قوائم التحكم في الوصول الخاصة بالواجهة على جهاز الأمان. من المحتمل أن تفشل أنفاق IPsec التي يتم إنهاؤها على جهاز الأمان إذا لم يتم تمكين أحد هذه الأوامر.
ASA من Cisco:
securityappliance# show running-config all sysopt no sysopt connection timewait sysopt connection tcpmss 1380 sysopt connection tcpmss minimum 0 no sysopt nodnsalias inbound no sysopt nodnsalias outbound no sysopt radius ignore-secret sysopt connection permit-vpn !--- sysopt connection permit-vpn is enabled !--- This device is running 7.2(2)
قم بتشغيل هذا الأمر لتمكين الأمر debutsysoptcommand لجهازك:
ASA من Cisco:
securityappliance(config)#sysopt connection permit-vpn
إذا كنت لا تريد تشغيل الأمر هذهOpt Connection، فعليك السماح بشكل صريح بحركة المرور المطلوبة من المصدر إلى الوجهة. على سبيل المثال، من الشبكة المحلية إلى البعيدة للجهاز البعيد و"منفذ UDP 500" للواجهة الخارجية للجهاز البعيد إلى الواجهة الخارجية للجهاز المحلي، في قائمة التحكم في الوصول الخارجية.
غالبا ما ينتج فشل مفاوضات IKE في شبكات VPN IPsec من فشل النظير في التعرف على هوية شريكه، وهذه هي الطريقة. عند إستخدام نظارين ل IKE لإنشاء اقترانات أمان IPsec، يرسل كل نظير هوية ISAKMP الخاصة به إلى النظير البعيد. وهو يرسل إما عنوان IP الخاص به أو اسم المضيف بناء على كيفية حصول كل واحد على مجموعة هوية ISAKMP الخاصة به. بشكل افتراضي، يتم تعيين هوية ISAKMP لوحدة جدار الحماية على عنوان IP.
كقاعدة عامة، قم بتعيين جهاز الأمان وهويات أقرانه بنفس الطريقة لتجنب فشل مفاوضات IKE. لتعيين معرف المرحلة 2 الذي سيتم إرساله إلى النظير، قم بتشغيل الأمر identitySCMP في وضع التكوين العام:
crypto isakmp identity address !--- If the RA or L2L (site-to-site) VPN tunnels connect !--- with pre-shared key as authentication type
أو:
crypto isakmp identity auto !--- If the RA or L2L (site-to-site) VPN tunnels connect !--- with ISAKMP negotiation by connection type; IP address for !--- preshared key or cert DN for certificate authentication.
أو:
crypto isakmp identity hostname !--- Uses the fully-qualified domain name of !--- the host exchange ISAKMP identity information (default). !--- This name comprises the hostname and the domain name.
إن VPN يفشل نفق أن يبدأ بعد تحويل التشكيل من ASA مع ال ASA تشكيل ترحيل أداة؛ تظهر هذه الرسائل في السجل:
[IKEv1]: المجموعة = x.x.x.x، IP = x.x.x.x، تم العثور على PeerTblEntry، إزالة!
[IKEv1]: المجموعة = x.x.x.x، IP = x.x.x.x، فشلت إزالة النظير من جدول المراسل، لا تطابق!
[IKEv1]: المجموعة = x.x.x.x، IP = x.x.x.x، construct_ipsec_delete(): لا يوجد SPI لتحديد المرحلة 2 SA!
[IKEv1]: المجموعة = x.x.x.x، IP = x.x.x.x، فشلت إزالة النظير من جدول المراسل، لا تطابق!
إذا تم تعيين مهلة الخمول على 30 دقيقة (الافتراضي)، فإنها تسقط النفق بعد 30 دقيقة إذا لم تمر حركة مرور. يتم قطع اتصال عميل VPN بعد 30 دقيقة بغض النظر عن معلمة مهلة الخمول ويستلم خطأ PEER_DELETE-IKE_DELETE_SPECIFIED.
تكوين المهلة الزمنية للانتهاء من جلسة العمل لإنشاء النفق دائما، وحتى لا يتم إسقاط النفق أبدا حتى عند إستخدام أجهزة الطرف الثالث.
ASA
قم بتشغيل vpn-idle-timeoutcommand في وضع تكوين نهج المجموعة أو في وضع تكوين اسم المستخدم لتكوين فترة مهلة المستخدم:
hostname(config)#group-policy DfltGrpPolicy attributes hostname(config-group-policy)#vpn-idle-timeout none
شكلت الحد الأقصى وقت ل VPN توصيل مع ال vpn-session-timeoutcommand في مجموعة-policy تشكيل أسلوب أو في username تشكيل أسلوب:
hostname(config)#group-policy DfltGrpPolicy attributes hostname(config-group-policy)#vpn-session-timeout none
عند توفر تقنية النفق المهيأة، لا تحتاج إلى تكوين وقت الخمول لأنه، حتى إذا قمت بتكوين مهلة خمول VPN، فإنها لا تعمل كجميع عمليات حركة المرور عبر النفق (منذ تكوين tunnel-all).
لذلك، لا تسمح حركة المرور (أو حتى حركة المرور التي تم إنشاؤها بواسطة الكمبيوتر الشخصي) بحدوث Idle-timeout.
موجه IOS® من Cisco
قم بتشغيل الأمرthecrypto IPsec security-association idle-timeccommand في وضع التكوين العام أو وضع تكوين خريطة التشفير لتكوين مؤقت خمول IPsec SA. تم تعطيل مؤقتات خمول IPsec SA بشكل افتراضي:
crypto ipsec security-association idle-time seconds
يتم قياس الوقت بالثواني، والتي يسمح المؤقت الخامل لنظير غير نشط بالحفاظ على SA. تتراوح القيم الصالحة للوسيطة الثانية من 60 إلى 86400.
هناك قائمتا وصول تستخدمان في تكوين VPN نموذجي ل IPsec. استعملت واحد منفذ قائمة أن يعفي حركة مرور أن يكون معد ل ل ال VPN نفق من ال nat عملية. تحدد قائمة الوصول الأخرى حركة المرور التي سيتم تشفيرها؛ وهذا يتضمن قائمة التحكم في الوصول (ACL) المشفرة في إعداد شبكة LAN إلى شبكة LAN أو قائمة التحكم في الوصول (ACL) ذات النفق المنقسم في تكوين الوصول عن بعد. عندما يتم تكوين قوائم التحكم في الوصول (ACL) هذه أو فقدها بشكل غير صحيح، يتدفق حركة المرور في إتجاه واحد عبر نفق VPN، أو لا يتم إرسالها عبر النفق على الإطلاق.
تأكد من ربط قائمة التحكم في الوصول (ACL) للتشفير بخريطة التشفير من خلال تشغيل الأمر crypto map match address في وضع التكوين العام. تحقق من تكوين جميع قوائم الوصول لإكمال تكوينات VPN IPsec ومن أن قوائم الوصول هذه تحدد حركة المرور الصحيحة. تحتوي هذه القائمة على عناصر للتحقق منها عندما تشك في أن قائمة التحكم في الوصول هي سبب المشاكل في شبكة VPN الخاصة ب IPsec.
تأكد من أن قوائم التحكم في الوصول إلى التشفير وإعفاء NAT تحدد حركة المرور الصحيحة. إذا كان لديك أنفاق شبكات VPN متعددة وقوائم تحكم في الوصول (ACL) المشفرة المتعددة، فتأكد من عدم تداخل قوائم التحكم في الوصول (ACL) هذه. تحقق أيضا من تكوين الجهاز لاستخدام قائمة التحكم في الوصول (ACL) لإعفاء NAT. على موجه، هذا يعني أنك تقوم بتشغيل theroute-mapcommand. على ال ASA، أنت تشغل هذا (0) أمر. يلزم وجود قائمة تحكم في الوصول (ACL) لإعفاء NAT لكل من تكوينات الاتصال من شبكة LAN والوصول عن بعد.
في المثال التالي، تم تكوين موجه Cisco IOS® لإعفاء حركة المرور التي يتم إرسالها بين192.168.100.0 /24 و192.168.200.0 /24 أو192.168.1.0 /24 من NAT. تخضع حركة المرور الموجهة إلى أي مكان آخر إلى الحمل الزائد ل NAT:
access-list 110 deny ip 192.168.100.0 0.0.0.255 192.168.200.0 0.0.0.255 access-list 110 deny ip 192.168.100.0 0.0.0.255 192.168.1.0 0.0.0.255 access-list 110 permit ip 192.168.100.0 0.0.0.255 any route-map nonat permit 10 match ip address 110 ip nat inside source route-map nonat interface FastEthernet0/0 overload
تعمل قوائم التحكم في الوصول (ACL) لإعفاء NAT فقط مع عنوان IP أو شبكات IP، مثل الأمثلة المذكورة (noNAT لقائمة الوصول)، ويجب أن تكون مطابقة لقوائم التحكم في الوصول (ACL) لخريطة التشفير. لا تعمل قوائم التحكم في الوصول (ACL) الخاصة بإعفاء NAT مع أرقام المنافذ (على سبيل المثال، 23 و 25 وما إلى ذلك). في بيئة بروتوكول VoIP، حيث يتم توصيل المكالمات الصوتية بين الشبكات من خلال شبكة VPN، لا تعمل المكالمات الصوتية إذا لم يتم تكوين قوائم التحكم في الوصول إلى NAT 0 بشكل صحيح. قبل أستكشاف الأخطاء وإصلاحها، يوصى بالتحقق من حالة اتصال شبكة VPN لأن المشكلة قد تكون بسبب التكوين الخاطئ لقوائم التحكم في الوصول (ACL) المعفاة من NAT.
يمكنك تلقي رسالة الخطأ كما هو موضح إذا كان هناك تكوين غير صحيح في قوائم التحكم في الوصول (ACLs) لإعفاء NAT (nat 0).
%ASA-3-305005: No translation group found for udp src Outside:x.x.x.x/p dst Inside:y.y.y.y/p
مثال غير صحيح:
access-list noNAT extended permit ip 192.168.100.0 255.255.255.0 192.168.200.0 255.255.255.0 eq 25
إن لا يعمل إعفاء nat (nat 0) بشكل صحيح، حاولت أن يزيله وشغل ال nat 0 أمر. تأكد من أن قوائم التحكم في الوصول (ACL) لديك ليست معكوسة وأنها النوع الصحيح. يجب كتابة قوائم التحكم في الوصول الخاصة بإستثناء التشفير و NAT لتكوينات شبكة LAN إلى شبكة LAN من منظور الجهاز حيث يتم تكوين قائمة التحكم في الوصول (ACL). لذلك، يجب أن تصل قوائم التحكم في الوصول (ACL) إلى بعضها الآخر. في هذا المثال، يتم إعداد نفق من شبكة LAN إلى شبكة LAN بين 192.168.100.0 /24 و192.168.200.0 /24.
قائمة التحكم في الوصول (ACL) المشفرة للموجه A:
access-list 110 permit ip 192.168.100.0 0.0.0.255 192.168.200.0 0.0.0.255
قائمة التحكم في الوصول (ACL) المشفرة للموجه B:
access-list 110 permit ip 192.168.200.0 0.0.0.255 192.168.100.0 0.0.0.255
وعلى الرغم من عدم توضيح هذا الأمر، إلا أن المفهوم نفسه ينطبق على أجهزة أمان ASA. في ASA، يجب أن تدعم قوائم التحكم في الوصول (ACL) ذات النفق المقسم لتكوينات الوصول عن بعد قوائم الوصول التي تسمح بحركة المرور إلى الشبكة حيث يتطلب عملاء شبكة VPN الوصول. يمكن لموجهات Cisco IOS® إستخدام قائمة التحكم في الوصول (ACL) الموسعة للأنفاق المنقسمة. في قائمة الوصول الموسعة، يكون إستخدام 'any'at المصدر في قائمة التحكم في الوصول إلى النفق المقسم مماثلا لتعطيل النفق المقسم. أستخدم شبكات المصدر فقط في قائمة التحكم في الوصول (ACL) الموسعة للنفق المقسم.
مثال صحيح:
access-list 140 permit ip 10.1.0.0 0.0.255.255 10.18.0.0 0.0.255.255
مثال غير صحيح:
access-list 140 permit ip any 10.18.0.0 0.0.255.255
برنامج Cisco IOS®
router(config)#access-list 10 permit ip 192.168.100.0 router(config)#crypto isakmp client configuration group MYGROUP router(config-isakmp-group)#acl 10
ASA من Cisco
securityappliance(config)#access-list 10 standard permit 192.168.100.0 255.255.255.0 securityappliance(config)#group-policy MYPOLICY internal securityappliance(config)#group-policy MYPOLICY attributes securityappliance(config-group-policy)#split-tunnel-policy tunnelspecified securityappliance(config-group-policy)#split-tunnel-network-list value 10
تكوين إعفاء NAT في الإصدار 8.3 من ASA لنفق VPN من موقع إلى موقع:
يجب إنشاء شبكة VPN من موقع إلى موقع بين HOASA و BOASA مع كلا ASAs باستخدام الإصدار 8.3. يبدو تكوين إعفاء NAT على HOASA مماثلا لهذا:
object network obj-local subnet 192.168.100.0 255.255.255.0 object network obj-remote subnet 192.168.200.0 255.255.255.0 nat (inside,outside) 1 source static obj-local obj-local destination static obj-remote objremote
إذا لم يكن نفق IPsec قيد التشغيل، فتحقق مما إذا كانت نهج ISAKMP متطابقة مع النظراء عن بعد. ينطبق نهج ISAKMP هذا على كل من موقع إلى موقع (L2L) وشبكة VPN الخاصة ب IPsec للوصول عن بعد. إذا تعذر على عملاء Cisco VPN أو الشبكة الخاصة الظاهرية (VPN) من الموقع إلى الموقع إنشاء النفق باستخدام الجهاز الطرفي البعيد، فتحقق من أن النظارين يحتويان على قيم معلمات التشفير والتجزئة والمصادقة و Diffie-Hellman نفسها. تحقق عند تحديد سياسة النظير البعيد لفترة حياة أقل من أو تساوي العمر الافتراضي في السياسة التي أرسلها البادئ. إذا كانت فترات الحياة غير متطابقة، يستخدم جهاز الأمان العمر الأقصر. في حالة عدم وجود تطابق مقبول، يرفض ISAKMP التفاوض، ولا يتم إنشاء SA.
"Error: Unable to remove Peer TblEntry, Removing peer from peer table failed, no match!"
هذا مثال على رسالة السجل التفصيلية:
4|Mar 24 2010 10:21:50|713903: IP = X.X.X.X, Error: Unable to remove PeerTblEntry 3|Mar 24 2010 10:21:50|713902: IP = X.X.X.X, Removing peer from peer table failed, no match! 3|Mar 24 2010 10:21:50|713048: IP = X.X.X.X, Error processing payload: Payload ID: 1 4|Mar 24 2010 10:21:49|713903: IP = X.X.X.X, Information Exchange processing failed 5|Mar 24 2010 10:21:49|713904: IP = X.X.X.X, Received an un-encrypted NO_PROPOSAL_CHOSEN notify message, drop
عادة ما تظهر هذه الرسالة بسبب سياسات ISAKMP غير المتطابقة أو جملة NAT 0 مفقودة. بالإضافة إلى ذلك، تظهر هذه الرسالة:
Error Message %ASA-6-713219: Queueing KEY-ACQUIRE messages to be processed when P1 SA is complete.
تشير هذه الرسالة إلى أن رسائل المرحلة 2 موجودة في قائمة الانتظار بعد اكتمال المرحلة 1. ترجع رسالة الخطأ هذه إلى أحد الأسباب التالية:
عدم التطابق في المرحلة على أي من الأقران
تمنع قائمة التحكم في الوصول (ACL) النظراء من إكمال المرحلة الأولى
عادة ما تأتي هذه الرسالة بعد فشل رسالة الخطأ Remove peer من جدول النظير. إذا تعذر على عميل Cisco VPN توصيل جهاز وحدة الاستقبال والبث، فقد تكون المشكلة عدم تطابق سياسة ISAKMP. يجب أن يتطابق جهاز وحدة الاستقبال والبث مع أحد مقترحات IKE الخاصة بعميل Cisco VPN. بالنسبة لمجموعة سياسة ISAKMP وتحويل IPsec المستخدمة على ASA، لا يمكن لعميل Cisco VPN إستخدام سياسة باستخدام مجموعة من DES و SHA. إذا كنت تستخدم DES، يجب أن تستخدم MD5 لخوارزمية التجزئة، أو يمكنك إستخدام تراكبات أخرى مثل 3DES مع SHA و 3DES مع MD5.
تأكد من أن أجهزة التشفير لديك مثل الموجهات وأجهزة أمان ASA تحتوي على معلومات التوجيه المناسبة لإرسال حركة مرور البيانات عبر نفق VPN لديك. إذا كانت هناك موجهات أخرى خلف جهاز البوابة الخاص بك، فتحقق من إمكانية وصول هذه الموجهات إلى النفق وما هي الشبكات الموجودة على الجانب الآخر. يعد إدخال المسار العكسي (RRI) أحد المكونات الأساسية للتوجيه في نشر الشبكة الخاصة الظاهرية (VPN). يضع RRI الإدخالات الديناميكية للشبكات البعيدة أو عملاء VPN في جدول التوجيه لبوابة VPN. وتكون هذه الموجهات مفيدة للجهاز الذي تم تثبيتها عليه، وللأجهزة الأخرى على الشبكة نظرا لأنه يمكن إعادة توزيع الموجهات التي تم تثبيتها بواسطة RRI من خلال بروتوكولات التوجيه مثل EIGRP أو OSPF.
في تكوين شبكة LAN إلى شبكة LAN، من المهم لكل نقطة نهاية أن يكون لها مسار (مسارات) إلى الشبكات حيث يجب عليها تشفير حركة مرور البيانات. في هذا المثال، يجب أن يحتوي الموجه A على مسارات إلى الشبكات خلف الموجه B من خلال10.89.129.2. يجب أن يكون للموجه B مسار مماثل إلى 192.168.100.0 /24. وطريق التأكد من أن كل موجه يعرف المسار (المسارات) المناسبة هو تكوين المسارات الثابتة لكل شبكة وجهة. على سبيل المثال، يمكن أن يتم تكوين عبارات المسار هذه للموجه A:
ip route 0.0.0.0 0.0.0.0 172.22.1.1 ip route 192.168.200.0 255.255.255.0 10.89.129.2 ip route 192.168.210.0 255.255.255.0 10.89.129.2 ip route 192.168.220.0 255.255.255.0 10.89.129.2 ip route 192.168.230.0 255.255.255.0 10.89.129.2
إذا تم إستبدال الموجه A ب ASA، فقد يبدو التكوين كما يلي:
route outside 0.0.0.0 0.0.0.0 172.22.1.1 route outside 192.168.200.0 255.255.255.0 10.89.129.2 route outside 192.168.200.0 255.255.255.0 10.89.129.2 route outside 192.168.200.0 255.255.255.0 10.89.129.2 route outside 192.168.200.0 255.255.255.0 10.89.129.2
إذا وجد عدد كبير من الشبكات خلف كل نقطة نهاية، يصبح من الصعب الحفاظ على تكوين المسارات الثابتة. وبدلا من ذلك، يوصى باستخدام حقن المسار العكسي. يضع RRI مسارات جدول التوجيه لجميع الشبكات البعيدة المدرجة في قائمة التحكم في الوصول (ACL) للتشفير. على سبيل المثال، يمكن أن تبدو قائمة التحكم في الوصول (ACL) المشفرة وخريطة التشفير للموجه A بهذا الشكل:
access-list 110 permit ip 192.168.100.0 0.0.0.255 192.168.200.0 0.0.0.255 access-list 110 permit ip 192.168.100.0 0.0.0.255 192.168.210.0 0.0.0.255 access-list 110 permit ip 192.168.100.0 0.0.0.255 192.168.220.0 0.0.0.255 access-list 110 permit ip 192.168.100.0 0.0.0.255 192.168.230.0 0.0.0.255 crypto map myMAP 10 ipsec-isakmp set peer 10.89.129.2 reverse-route set transform-set mySET match address 110
إذا تم إستبدال الموجه A ب ASA، فقد يبدو التكوين كما يلي:
access-list cryptoACL extended permit ip 192.168.100.0 255.255.255.0 192.168.200.0 255.255.255.0 access-list cryptoACL extended permit ip 192.168.100.0 255.255.255.0 192.168.210.0 255.255.255.0 access-list cryptoACL extended permit ip 192.168.100.0 255.255.255.0 192.168.220.0 255.255.255.0 access-list cryptoACL extended permit ip 192.168.100.0 255.255.255.0 192.168.230.0 255.255.255.0 crypto map myMAP 10 match address cryptoACL crypto map myMAP 10 set peer 10.89.129.2 crypto map myMAP 10 set transform-set mySET crypto map mymap 10 set reverse-route
في تكوين الوصول عن بعد، لا تكون تغييرات التوجيه ضرورية دائما. ومع ذلك، إذا كانت هناك موجهات أخرى خلف موجه عبارة VPN أو جهاز الأمان، فيجب أن تتعلم هذه الموجهات المسار إلى عملاء VPN. في هذا المثال، تخيل أن عملاء شبكة VPN يتم منحهم عناوين في النطاق 10.0.0.0 /24 عند إتصالهم.
إذا لم يكن هناك بروتوكول توجيه قيد الاستخدام بين البوابة والموجه (الموجهات) الآخر، يمكن إستخدام المسارات الثابتة على الموجهات مثل الموجه 2:
ip route 10.0.0.0 255.255.255.0 192.168.100.1
إذا كان بروتوكول التوجيه مثل EIGRP أو OSPF قيد الاستخدام بين البوابة والموجهات الأخرى، فمن المستحسن إستخدام حقن المسار العكسي كما هو موضح. يقوم RRI تلقائيا بإضافة مسارات لعميل الشبكة الخاصة الظاهرية (VPN) إلى جدول توجيه البوابة. ويمكن بعد ذلك توزيع هذه المسارات على الموجهات الأخرى في الشبكة.
الموجه Cisco IOS®:
crypto dynamic-map dynMAP 10 set transform-set mySET reverse-route crypto map myMAP 60000 ipsec-isakmp dynamic dynMAP
جهاز الأمان Cisco ASA Security Appliance:
crypto dynamic-map dynMAP 10 set transform-set mySET crypto dynamic-map dynMAP 10 set reverse-route crypto map myMAP 60000 ipsec-isakmp dynamic dynMAP
يحدث إصدار التوجيه إذا كان تجمع عناوين IP التي تم تعيينها لعملاء VPN متداخلا مع الشبكات الداخلية لجهاز وحدة الاستقبال والبث. لمزيد من المعلومات، راجع قسم الشبكات الخاصة المتداخلة .
تأكد من تطابق تشفير IPsec وخوارزميات التجزئة التي تستخدمها مجموعة التحويل في كلا الطرفين. راجع مرجع الأوامر لدليل تكوين جهاز الأمان من Cisco للحصول على مزيد من المعلومات. بالنسبة لمجموعة سياسة ISAKMP وتحويل IPsec المستخدمة على ASA، لا يمكن لعميل Cisco VPN إستخدام سياسة باستخدام مجموعة من DES و SHA. إذا كنت تستخدم DES، فأنت بحاجة إلى إستخدام MD5 لخوارزمية التجزئة، أو يمكنك إستخدام التركيبات الأخرى، 3DES مع SHA و 3DES مع MD5.
إذا تم تكوين النظراء الثابث والديناميكي على خريطة التشفير نفسها، فإن ترتيب إدخالات خريطة التشفير يعد أمرا بالغ الأهمية. يجب أن يكون الرقم التسلسلي لإدخال خريطة التشفير الديناميكية أعلى من جميع إدخالات خريطة التشفير الثابتة الأخرى. إذا كانت الإدخالات الثابتة مرقمة أعلى من الإدخالات الديناميكية، فإن الاتصالات مع الأقران هؤلاء تفشل وتصحيح الأخطاء كما هو موضح يظهر:
IKEv1]: Group = x.x.x.x, IP = x.x.x.x, QM FSM error (P2 struct &0x49ba5a0, mess id 0xcd600011)! [IKEv1]: Group = x.x.x.x, IP = x.x.x.x, Removing peer from correlator table failed, no match!
يسمح بخريطة تشفير ديناميكية واحدة فقط لكل واجهة في جهاز الأمان. هذا مثال على خريطة تشفير مرقمة بشكل صحيح تحتوي على مدخل ثابت ومدخل ديناميكي. يحتوي الإدخال الديناميكي على أعلى رقم تسلسلي وتم ترك الغرفة لإضافة إدخالات ثابتة إضافية:
crypto dynamic-map cisco 20 set transform-set myset crypto map mymap 10 match address 100 crypto map mymap 10 set peer 172.16.77.10 crypto map mymap 10 set transform-set myset crypto map mymap interface outside crypto map mymap 60000 ipsec-isakmp dynamic ciscothe
أسماء خرائط التشفير حساسة لحالة الأحرف. يمكن أيضا رؤية رسالة الخطأ هذه عندما يكون تسلسل خريطة التشفير الديناميكية غير صحيح مما يتسبب في قيام النظير بالوصول إلى خريطة التشفير الخطأ. وهذا يرجع أيضا إلى قائمة الوصول إلى التشفير غير المتطابق التي تحدد حركة المرور:٪ASA-3-713042: تعذر على بادئ IKE العثور على النهج:
في سيناريو يتم فيه إنهاء أنفاق VPN متعددة في الواجهة نفسها، قم بإنشاء خريطة تشفير بنفس الاسم (يتم السماح بخريطة تشفير واحدة فقط لكل واجهة)، ولكن باستخدام رقم تسلسلي مختلف. ينطبق هذا على الموجه، و ASA. ارجع إلى ASA: إضافة نفق جديد أو وصول عن بعد إلى شبكة L2L VPN موجودة - Cisco للحصول على مزيد من المعلومات حول تكوين خريطة التشفير لكل من سيناريوهات L2L و VPN للوصول عن بعد.
قم بإنشاء قاعدة بيانات السجلات الخاصة بالاتصال ل IPsec وإدارتها. للحصول على تكوين VPN ل ASA Security Appliance LAN-to-LAN (L2L) IPsec، حدد <name>مجموعة النفق كعنوان IP للنظير البعيد (نهاية النفق البعيد) في الأمر <name> type ipSec-l2. يجب أن يتطابق عنوان IP النظير مع اسم مجموعة النفق وأوامر عناوين مجموعة خريطة التشفير. عندما يشكل أنت ال VPN مع ASDM، هو يلد ال نفق مجموعة إسم تلقائيا مع النظير عنوان. إذا لم يتم تكوين عنوان IP للنظير بشكل صحيح، يمكن أن تحتوي السجلات على هذه الرسالة، والتي يمكن حلها من خلال التكوين السليم لعنوان IP للنظير:
[IKEv1]: Group = DefaultL2LGroup, IP = x.x.x.x, ERROR, had problems decrypting packet, probably due to mismatched pre-shared key. Aborting
عندما لم يتم تكوين عنوان IP النظير بشكل صحيح على تكوين تشفير ASA، لا يمكن أن يقوم ASA بإنشاء نفق VPN ويتوقف في المرحلة MM_WAIT_MSG4 فقط. لحل هذه المشكلة، قم بتصحيح عنوان IP للنظير في التكوين. هذا هو مخرج الأمر show crypto isakmp عند تعليق نفق VPN في حالة mm_wait_msg4:
hostname#show crypto isakmp sa
1 IKE Peer: XX.XX.XX.XX
Type : L2L Role : initiator
Rekey : no State : MM_WAIT_MSG4
%ASA-3-713206: Tunnel Rejected: Conflicting protocols specified by tunnel-group and group-policy
تظهر هذه الرسالة عند إسقاط نفق لأن النفق المسموح به المحدد في نهج المجموعة يختلف عن النفق المسموح به في تكوين مجموعة النفق.
group-policy hf_group_policy attributes vpn-tunnel-protocol l2tp-ipsec username hfremote attributes vpn-tunnel-protocol l2tp-ipsec Both lines read: vpn-tunnel-protocol ipsec l2tp-ipsec
قم بتمكين IPSec في نهج المجموعة الافتراضي للبروتوكولات الموجودة في نهج المجموعة الافتراضي.
group-policy DfltGrpPolicy attributes vpn-tunnel-protocol L2TP-IPSec IPSec webvpn
إذا تم تكوين نفق من شبكة LAN إلى شبكة LAN ونفق وصول عن بعد VPN على نفس خريطة التشفير، يتم مطالبة نظير شبكة LAN إلى شبكة LAN لمعلومات XAUTH، ويفشل نفق شبكة LAN إلى شبكة LAN مع CONF_XAUTH في إخراج أمر تشفير ISAKMP هذا. هذا مثال على إخراج SA:
Router#show crypto isakmp sa IPv4 Crypto ISAKMP SA dst src state conn-id slot status X.X.X.X Y.Y.Y.Y CONF_XAUTH 10223 0 ACTIVE X.X.X.X Z.Z.Z.Z CONF_XAUTH 10197 0 ACTIVE
تنطبق هذه المشكلة فقط على Cisco IOS® حيث لا يتأثر ASA بهذا الإصدار لأنه يستخدم مجموعات النفق. ركضت theno-xauthkeyword عندما أنت تدخل ال isakmp مفتاح، لذلك الأداة لا يحيل النظير إلى معلومات XAUTH (username وكلمة). تقوم هذه الكلمة الأساسية بتعطيل مصادقة (Xauth) نظائر IPsec الثابتة. قم بتشغيل أمر مماثل لهذا على الجهاز الذي يحتوي على كل من L2L و RA VPN تم تكوينهما على خريطة التشفير نفسها:
router(config)#crypto isakmp key cisco123 address 172.22.1.164 no-xauth
في السيناريو الذي يعمل فيه ASA كخادم Easy VPN، لا يمكن لعميل VPN السهل الاتصال بمحطة الاستقبال والبث بسبب وجود مشكلة في Xauth. أعجزت المستعمل صحة هوية في ال ASA أن يحل الإصدار:
ASA(config)#tunnel-group example-group type ipsec-ra ASA(config)#tunnel-group example-group ipsec-attributes ASA(config-tunnel-ipsec)#isakmp ikev1-user-authentication none
راجع قسم MiseLaneossection في هذا المستند للعثور على مزيد من المعلومات حول الأمر theisakmp ikev1-user-authenticationCommand.
عندما لا يكون نطاق عناوين IP التي تم تعيينها إلى تجمع VPN كافيا، يمكنك توسيع توفر عناوين IP بطريقتين:
قم بإزالة النطاق الموجود وتحديد النطاق الجديد:
CiscoASA(config)#no ip local pool testvpnpool 10.76.41.1-10.76.41.254 CiscoASA(config)#ip local pool testvpnpool 10.76.41.1-10.76.42.254
عندما يجب إضافة شبكات فرعية غير متتالية إلى تجمع VPN، يمكنك تعريف تجمعات VPN منفصلة ثم تعيينها ضمن "سمات مجموعة النفق". وفيما يلي مثال على هذا:
CiscoASA(config)#ip local pool testvpnpoolAB 10.76.41.1-10.76.42.254 CiscoASA(config)#ip local pool testvpnpoolCD 10.76.45.1-10.76.45.254 CiscoASA(config)#tunnel-group test type remote-access CiscoASA(config)#tunnel-group test general-attributes CiscoASA(config-tunnel-general)#address-pool (inside) testvpnpoolAB testvpnpoolCD CiscoASA(config-tunnel-general)#exit
الترتيب الذي تحدد فيه التجمعات مهم لأن ASA يعين العناوين من هذه التجمعات في الترتيب الذي تظهر فيه التجمعات في هذا الأمر. تستبدل إعدادات تجمعات العناوين الموجودة في أمر تجمعات عناوين نهج المجموعة دائما إعدادات التجمع المحلي في الأمر tunnel-group address-pool.
عند وجود مشاكل زمن وصول عبر اتصال VPN، فتحقق من هذه الشروط لحل هذه المشكلة:
تحقق ما إذا كان يمكن تقليل MSS للحزمة أكثر.
إذا تم إستخدام IPsec/tcp بدلا من IPsec/udp، فعندئذ يتم تكوين VPN-flow.
إعادة تحميل Cisco ASA.
لا يمكن لعملاء Cisco VPN المصادقة عند إستخدام Xauth مع خادم RADIUS.
في بعض الأحيان، يمكن زيادة قيمة المهلة لخادم AAA لحل هذه المشكلة. على سبيل المثال:
Hostname(config)#aaa-server test protocol radius hostname(config-aaa-server-group)#aaa-server test host 10.2.3.4 hostname(config-aaa-server-host)#timeout 10
يتعذر على عملاء شبكة VPN من Cisco المصادقة عند إستخدام مصادقة X-auth مع خادم RADIUS.
في البداية، تأكد من عمل المصادقة بشكل صحيح. لتقليص الإصدار، تحقق أولا من المصادقة باستخدام قاعدة البيانات المحلية على ASA.
tunnel-group tggroup general-attributes
authentication-server-group none
authentication-server-group LOCAL
exit
إذا نجح هذا، فإن المشكلة تتعلق بتكوين خادم RADIUS. تحقق من اتصال خادم Radius من ASA. إذا تم إختبار الاتصال بدون أي مشكلة، فتحقق من التكوين المرتبط ب RADIUS على ASA وتكوين قاعدة البيانات على خادم RADIUS. يمكنك تشغيل الأمر debug radioCommand لاستكشاف المشاكل المتعلقة بنصف القطر وإصلاحها. للحصول على sampledebug radiusoutput، راجع هذاSample Output. قبل إستخدام الأمر debugcommand على ASA، ارجع إلى هذه الرسالة documentationWarning.
يتلقى مستخدمو عميل Cisco VPN هذا الخطأ عندما يحاولون الاتصال بجهاز VPN الطرفي الرئيسي.
يمكن أن تتعلق هذه المشكلة بتعيين تجمع IP إما من خلال ASA أو خادم RADIUS أو خادم DHCP أو من خلال خادم RADIUS الذي يعمل كخادم DHCP. قم بتشغيل الأمر debug crypto للتحقق من صحة قناع الشبكة وعناوين IP. أيضا، أكدت لا يتضمن البركة الشبكة عنوان والبث عنوان. يجب على خوادم RADIUS تعيين عناوين IP المناسبة للعملاء.
تحدث هذه المشكلة أيضا بسبب فشل المصادقة الموسعة. يجب التحقق من خادم AAA لاستكشاف أخطاء هذا الخطأ وإصلاحها. تحقق من كلمة مرور مصادقة الخادم على الخادم والعميل. يمكن أن تحل إعادة تحميل خادم AAA هذه المشكلة.
آخر workaround ل هذا إصدار أن يعجز التهديد كشف سمة. عند وجود عمليات إعادة إرسال متعددة لاتحادات الأمان المختلفة وغير المكتملة (SAs)، يعتقد ASA الذي لديه ميزة اكتشاف التهديد أنه حدث هجوم مسح ضوئي ويتم تمييز منافذ VPN على أنها الجاني الرئيسي. قم بتعطيل ميزة اكتشاف التهديدات لأن ذلك يمكن أن يتسبب في مشاكل عامة على معالجة ASA. قم بتشغيل هذه الأوامر لتعطيل اكتشاف التهديد:
no threat-detection basic-threat no threat-detection scanning-threat shun no threat-detection statistics no threat-detection rate
يمكن إستخدام هذا كحل بديل للتحقق من حل هذا الأمر. ضمنت أنت أعجزت التهديد كشف على ال cisco ASA بما أن هذا يحيي عدة سمة أمن مثل تخفيف من ال مسح محاولة، DoS مع غير صحيح SPI، ربط أن يفشل تفتيش تطبيق، و جلسة غير مكتمل.
تحدث هذه المشكلة أيضا عندما لا يتم تكوين مجموعة تحويل بشكل صحيح ويقوم تكوين صحيح لمجموعة التحويل بحل المشكلة.
جرب هذه الحلول لحل المشكلة:
بمجرد إنشاء عميل VPN، يتم إنشاء نفق IPsec مع جهاز وحدة الاستقبال والبث الخاصة بشبكة VPN (موجه ASA/Cisco IOS®)، ويمكن لمستخدمي عميل شبكة VPN الوصول إلى موارد الشبكة الداخلية (10.10.10.0/24)، ومع ذلك. ولا يمكنهم الوصول إلى شبكة DMZ (10.1.1.0/24).
الرسم التخطيطي
تحقق من تقسيم النفق، ولا تتم إضافة تكوين nat إلى جهاز وحدة الاستقبال والبث للوصول إلى الموارد في شبكة DMZ.
تكوين ASA
يوضح هذا التكوين كيفية تكوين إعفاء NAT لشبكة DMZ لتمكين مستخدمي VPN من الوصول إلى شبكة DMZ:
object network obj-dmz subnet 10.1.1.0 255.255.255.0 object network obj-vpnpool subnet 192.168.1.0 255.255.255.0 nat (inside,dmz) 1 source static obj-dmz obj-dmz destination static obj-vpnpool obj-vpnpool
ما إن يضيف أنت جديد مدخل ل ال nat تشكيل، مسح ال nat ترجمة.
Clear xlate Clear local
إذا تم إنشاء النفق، فانتقل إلى عملاء VPN من Cisco واخترStatus > تفاصيل المسار للتحقق من صحة المسارات الآمنة التي يتم عرضها لكل من الشبكات DMZ و Inside.
ارجع إلى ASA: إضافة نفق جديد أو وصول عن بعد إلى شبكة L2L VPN موجودة - Cisco للحصول على الخطوات المطلوبة لإضافة نفق VPN جديد أو شبكة VPN للوصول عن بعد إلى تكوين L2L VPN موجود بالفعل. يمكنك أيضا الرجوع إلى ASA: السماح بانفاق الانقسام لعملاء VPN على مثال تكوين ASA التعليمات بالتفصيل حول كيفية السماح لعملاء VPN بالوصول إلى الإنترنت أثناء إنشاء قنوات في جهاز الأمان القابل للتكيف (ASA) من السلسلة Cisco 5500.
بعد إنشاء النفق، إذا تعذر على عملاء VPN حل DNS، يمكن أن تتعلق المشكلة بتكوين خادم DNS في جهاز وحدة الاستقبال والبث (ASA). تحقق من الاتصال بين عملاء VPN وخادم DNS. يجب تكوين تكوين خادم DNS بموجب نهج المجموعة وتطبيقه ضمن نهج المجموعة في السمات العامة لمجموعة النفق:
!--- Create the group policy named vpn3000 and !--- specify the DNS server IP address(172.16.1.1) !--- and the domain name(cisco.com) in the group policy. group-policy vpn3000 internal group-policy vpn3000 attributes dns-server value 172.16.1.1 default-domain value cisco.com !--- Associate the group policy(vpn3000) to the tunnel group !--- with the default-group-policy. tunnel-group vpn3000 general-attributes default-group-policy vpn3000
يتعذر على عميل شبكة VPN إختبار اتصال المضيفين أو الخوادم الخاصة بالشبكة الداخلية البعيدة أو وحدة الاستقبال والبث حسب الاسم. أنت ينبغي مكنت ال split-dns تشكيل على ال ASA أن يحل هذا إصدار.
يسمح نفق التقسيم لحزم IPsec للوصول عن بعد لتوجيه عملاء IPsec بشروط عبر نفق IPsec في شكل مشفر أو إلى واجهة شبكة في شكل نص واضح تم فك تشفيره، حيث يتم توجيههم إلى الوجهة النهائية.
يتم تعطيل Split-tunnel بشكل افتراضي، والذي يمكنك رؤيته يشغل الأمر commandTunnelallTraffic.
split-tunnel-policy {tunnelall | tunnelspecified | excludespecified}
يتم دعم الخيار المستبعد فقط لعملاء Cisco VPN، وليس عملاء EZvpn.
ciscoasa(config-group-policy)#split-tunnel-policy excludespecified
ارجع إلى هذه المستندات للحصول على أمثلة التكوين التفصيلية للنفق المقسم:
ASA: السماح بتقسيم الاتصال النفقي لعملاء VPN على مثال تكوين ASA
يسمح الموجه لعملاء VPN بتوصيل IPsec والإنترنت باستخدام مثال تكوين انقسام الاتصال النفقي
هذا سمة مفيد ل VPN حركة مرور أن يدخل قارن، غير أن بعد ذلك وجهت خارج ال نفسه قارن. على سبيل المثال، في شبكة VPN محورية ومتحدثة حيث يكون جهاز الأمان هو الموزع وتكون شبكات VPN البعيدة محورية. حركة الاتصالات التي تتم عبر الهاتف يجب أن تدخل إلى جهاز الأمن ثم تخرج مرة أخرى إلى الشخص الآخر الذي يتحدث. قم بتشغيل name-security-trafficConfiguration للسماح لحركة المرور بالدخول إلى نفس الواجهة والخروج منها:
securityappliance(config)#same-security-traffic permit intra-interface
يتصل مستخدمو الوصول عن بعد بالشبكة الخاصة الظاهرية (VPN) ويمكنهم الاتصال بالشبكات المحلية فقط. للحصول على مثال تكوين أكثر تفصيلا، ارجع إلى ASA: السماح بوصول شبكة LAN المحلية لعملاء شبكة VPN.
المشكلة
إذا تعذر عليك الوصول إلى الشبكة الداخلية بعد إنشاء النفق، فتحقق من عنوان IP المعين لعميل VPN الذي يتداخل مع الشبكة الداخلية خلف جهاز وحدة الاستقبال والبث.
الحل
تحقق من عناوين IP في المجموعة التي تم تعيينها لعملاء الشبكة الخاصة الظاهرية (VPN) والشبكة الداخلية لجهاز وحدة الاستقبال والبث والشبكة الداخلية لعميل الشبكة الخاصة الظاهرية (VPN) في شبكات مختلفة. يمكنك تعيين الشبكة الرئيسية نفسها باستخدام شبكات فرعية مختلفة، ومع ذلك، تحدث أحيانا مشاكل في التوجيه. لمزيد من الأمثلة، راجع DiagramandExample TheUnable للوصول إلى الخوادم في قسم DMZ.
يمكن لثلاثة عملاء فقط من شبكات VPN الاتصال ب ASA/ وفشل اتصال العميل الرابع. عند الفشل، يتم عرض رسالة الخطأ هذه:
Secure VPN Connection terminated locally by the client. Reason 413: User Authentication failed.
tunnel rejected; the maximum tunnel count has been reached
في معظم الحالات، تتعلق هذه المشكلة بإعداد تسجيل دخول متزامن ضمن نهج المجموعة والحد الأقصى للجلسة. جرب هذه الحلول لحل المشكلة:
في حالة تحديد خانة الاختيار Inherirs في ASDM، يتم السماح فقط بالعدد الافتراضي للإدخالات المتزامنة للمستخدم. القيمة الافتراضية لعمليات تسجيل الدخول المتزامنة هي 3. لحل هذه المشكلة، قم بزيادة قيمة عمليات تسجيل الدخول المتزامنة.
قم بتشغيل ASDM ثم انتقل إلى التكوين > VPN > نهج المجموعة.
أختر مناسبGroupand انقر فوق Editbutton.
مرة واحدة في Generaltab، تراجع عن خانة الاختيار Inherirs لإعدادات LogInConnection المتزامنة. أختر قيمة مناسبة في الحقل.
الحد الأدنى لقيمة هذا الحقل هو 0، وهو ما يؤدي إلى تعطيل عمليات تسجيل الدخول ومنع وصول المستخدم. عندما تقوم بتسجيل الدخول باستخدام حساب المستخدم نفسه من جهاز كمبيوتر مختلف، يتم إنهاء الجلسة الحالية (الاتصال الذي تم إنشاؤه من جهاز كمبيوتر آخر بنفس حساب المستخدم)، ويتم إنشاء الجلسة الجديدة. هذا هو السلوك الافتراضي ومستقل عن عمليات تسجيل الدخول المتزامنة لشبكة VPN.
أكمل هذه الخطوات لتكوين العدد المطلوب من عمليات الدخول المتزامنة. في هذا المثال، تم إختيار 20 كقيمة مرغوب فيها:
ciscoasa(config)#group-policy Bryan attributes ciscoasa(config-group-policy)#vpn-simultaneous-logins 20
لمعرفة المزيد حول هذا الأمر، ارجع إلى مرجع أوامر جهاز الأمان من Cisco. ركضت ال vpn-sessionDB max-session-limitcommand في الشامل تشكيل أسلوب أن يحد VPN جلسة إلى قيمة أقل من أن جهاز الأمان يسمح. قم بتشغيل تجاوز هذا الأمر لإزالة حد جلسة العمل ثم قم بتشغيل الأمر مرة أخرى لاستبدال الإعداد الحالي:
vpn-sessiondb max-session-limit {session-limit}
يوضح هذا المثال كيفية تعيين حد أقصى لجلسة VPN يبلغ 450:
hostname#vpn-sessiondb max-session-limit 450
رسالة الخطأ:
20932 10/26/2007 14:37:45.430 SEV=3 AUTH/5 RPT=1863 10.19.187.229 Authentication rejected: Reason = Simultaneous logins exceeded for user handle = 623, server = (none), user = 10.19.187.229, domain = <not specified>
أكمل هذه الخطوات لتكوين العدد المطلوب من عمليات الدخول المتزامنة. أنت يستطيع أيضا ثبتت ال login متزامن إلى 5 ل هذا SA. أختر Configuration > إدارة المستخدم > مجموعات > تعديل 10.19.187.229 > عام > عمليات تسجيل الدخول المتزامنة، وقم بتغيير عدد عمليات تسجيل الدخول إلى5.
بعد إنشاء نفق IPsec، لا يبدأ التطبيق أو جلسة العمل عبر النفق.
قم بتشغيل الأمر للتحقق من الشبكة أو معرفة ما إذا كان خادم التطبيق يمكن الوصول إليه من الشبكة الخاصة بك. هو يستطيع كنت مشكلة مع الأقصى قطعة حجم (MSS) للحزم العابرة أن يجتاز مسحاج تخديد أو /ASA أداة، خصوصا TCP قسم مع ال syn بت مجموعة.
ركضت هذا أمر أن يغير ال MSS قيمة في القارن خارجي (نفق نهاية قارن) من المسحاج تخديد:
Router>enable Router#configure terminal Router(config)#interface ethernet0/1 Router(config-if)#ip tcp adjust-mss 1300 Router(config-if)#end
تعرض هذه الرسائل إخراج تصحيح الأخطاء ل TCP MSS:
Router#debug ip tcp transactions Sep 5 18:42:46.247: TCP0: state was LISTEN -> SYNRCVD [23 -> 10.0.1.1(38437)] Sep 5 18:42:46.247: TCP: tcb 32290C0 connection to 10.0.1.1:38437, peer MSS 1300, MSS is 1300 Sep 5 18:42:46.247: TCP: sending SYN, seq 580539401, ack 6015751 Sep 5 18:42:46.247: TCP0: Connection to 10.0.1.1:38437, advertising MSS 1300 Sep 5 18:42:46.251: TCP0: state was SYNRCVD -> ESTAB [23 -> 10.0.1.1(38437)]
يتم تعديل MSS إلى 1300 على الموجه كما تم تكوينه. لمزيد من المعلومات، ارجع إلى ASA و Cisco IOS®: تجزئة VPN.
هناك عدم قدرة على الوصول إلى الإنترنت بشكل صحيح أو النقل البطيء عبر النفق لأنه يعرض رسالة خطأ حجم MTU ومشكلات MSS. أحلت هذا وثيقة أن يحل الإصدار:
أنت يستطيع لا يبدأ ال VPN نفق من ال ASA قارن وبعد النفق إنشاء. يتعذر على عميل الطرف البعيد/VPN إختبار اتصال الواجهة الداخلية ل ASA على نفق VPN. على سبيل المثال، لا يمكن لعميل الشبكة الخاصة الظاهرية (VPN) بدء اتصال SSH أو HTTP ب ASAs داخل الواجهة عبر نفق VPN.
لا يمكن قطع الواجهة الداخلية من الطرف الآخر من النفق ما لم يتم تكوين الأمر info-access في وضع التكوين العام.
ASA-02(config)#management-access inside ASA-02(config)#show management-access management-access inside
كما يساعد هذا الأمر في بدء SSH أو اتصال HTTP للواجهة الداخلية ل ASA من خلال نفق VPN. كما أن المعلومات تنطبق على واجهات DMZ. على سبيل المثال، إذا كنت ترغب في إختبار اتصال واجهة DMZ الخاصة ب /ASA أو تريد بدء نفق من واجهة DMZ، فيلزم تشغيل الأمر DeviceAccess DMZ.
ASA-02(config)#management-access DMZ
إذا تعذر على عميل شبكة VPN الاتصال، فتأكد من فتح منافذ ESP و UDP. ومع ذلك، إذا لم تكن هذه المنافذ مفتوحة، فحاول الاتصال على TCP 10000 بتحديد هذا المنفذ ضمن إدخال اتصال عميل شبكة VPN. انقر بزر الماوس الأيمن فوق Modify (تعديل) > Transport Tab (علامة التبويب Transport) > IPsec عبر TCP.
أنت يستطيع لا يمر حركة مرور عبر VPN نفق.
كما يمكن أن تحدث هذه المشكلة عند حظر حزم ESP. لحل هذه المشكلة، أعد تكوين نفق VPN. كما يمكن أن يحدث ذلك عند عدم تشفير البيانات، ولكن يتم فك تشفيرها فقط عبر نفق VPN كما هو موضح في هذا الإخراج:
ASA# sh crypto ipsec sa peer x.x.x.x
peer address: y.y.y.y
Crypto map tag: IPSec_map, seq num: 37, local addr: x.x.x.x
access-list test permit ip host xx.xx.xx.xx host yy.yy.yy.yy
local ident (addr/mask/prot/port): (xx.xx.xx.xx/255.255.255.255/0/0)
remote ident (addr/mask/prot/port): (yy.yy.yy.yy/255.255.255.255/0/0)
current_peer: y.y.y.y
#pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0
#pkts decaps: 393, #pkts decrypt: 393, #pkts verify: 393
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing reassembly: 0
#send errors: 0, #recv errors: 0
لحل هذه المشكلة، تحقق من هذه الشروط:
إذا كانت قوائم الوصول إلى التشفير متطابقة مع الموقع البعيد، وقوائم الوصول إلى NAT 0 صحيحة.
إذا كان التوجيه صحيحا وكانت حركة المرور تصل إلى خارج الواجهة، والتي تنتقل إلى الداخل، فإن إخراج النموذج يظهر اكتمال فك التشفير، ولكن لا يحدث التشفير.
إذا تم تكوين الأمر allowed allowed allowed allowed connection-vpn على ASA. إن لا يشكل، شكلت هذا أمر بما أن هو يعفي ال يشفر/VPN حركة مرور إلى ال ASA من القارن ACL تدقيق.
أنت تريد إستخدام العديد من نظائر النسخ الاحتياطي لنفق شبكة VPN واحد.
تكوين العديد من الأقران مكافئ لتوفير قائمة إحتياطية. يحاول جهاز الأمان التفاوض مع النظير الأول في القائمة لكل نفق. وإذا لم يستجب ذلك النظير، فإن جهاز الأمان يعمل على خفض القائمة إلى أن يستجيب أي نظير أو لا يوجد المزيد من النظراء في القائمة. يحتوي ASA على خريطة تشفير تم تكوينها بالفعل كنظير أساسي. يمكن إضافة النظير الثانوي بعد النظير الأساسي. يوضح مثال التكوين هذا النظير الأساسي ك X.X.X.X والنظير الاحتياطي ك Y.Y.Y.Y:
ASA(config)#crypto map mymap 10 set peer X.X.X.X Y.Y.Y.Y
لتعطيل نفق VPN مؤقتا وإعادة تشغيل الخدمة، أكمل الإجراء الموضح في هذا القسم.
قم بتشغيل الأمر thecypto map interfaceCommand في وضع التكوين العام لإزالة مجموعة خريطة تشفير معرفة مسبقا إلى واجهة. قم بتشغيل الصيغة اللونية لهذا الأمر لإزالة مجموعة خريطة التشفير من الواجهة.
hostname(config)#no crypto map map-name interface interface-name
يزيل هذا الأمر مجموعة خريطة تشفير إلى أي واجهة جهاز أمان نشط ويغير نفق IPsec VPN إلى غير نشط في الواجهة. لإعادة تشغيل نفق IPsec على واجهة، يجب تعيين تعيين خريطة تشفير إلى واجهة قبل أن تتمكن هذه الواجهة من توفير خدمات IPsec.
hostname(config)#crypto map map-name interface interface-name
عند تكوين عدد كبير من الأنفاق على بوابة الشبكة الخاصة الظاهرية (VPN)، لا تقوم بعض الأنفاق بتمرير حركة المرور. لا يتلقى ال ASA حزم مشفرة لتلك الأنفاق.
يقع هذا إصدار لأن ال ASA يفشل أن يمر الربط يشفر من خلال الأنفاق. يتم إنشاء قواعد تشفير مكررة في جدول ASP.
ال٪ASA-5-713904: المجموعة = DefaultRAGgroup، IP = 192.0.2.0،... تظهر رسالة TerminalDerror الخاصة بوضع المعاملة غير المعتمد v2 version.Tunnel.
السبب وراء رسالة خطأ وضع المعاملة v2هو أن ASA يدعم فقط IKE Mode Config v6 وليس إصدار وضع v2 القديم. أستخدم وضع IKE Config v6 لحل هذا الخطأ.
المحول٪ASA-6-722036: تظهر رسالة الخطأ مجموعة < client-group > المستخدم < xxx > IP <.x.x.x> التي ترسل الحزمة الكبيرة 1220 (الحد 1206) في سجلات ASA. ماذا يعني هذا السجل وكيف يمكن حل ذلك؟
تشير رسالة السجل هذه إلى إرسال حزمة كبيرة إلى العميل. لم يكن مصدر الحزمة على علم ب MTU الخاص بالعميل. يمكن أن يكون ذلك نتيجة لضغط البيانات غير القابلة للضغط. يمكنك إيقاف تشغيل ضغط SVC باستخدام الأمر VC compression none، والذي يحل المشكلة.
إذا قمت بتمكين جودة الخدمة على أحد طرفي نفق VPN، فيمكنك تلقي رسالة الخطأ هذه:
IPSEC: Received an ESP packet (SPI= 0xDB6E5A60, sequence number= 0x7F9F) from 10.18.7.11 (user= ghufhi) to 172.16.29.23 that failed anti-replay check
وعادة ما يتم إرسال هذه الرسالة عندما يقوم أحد طرفي النفق بتنفيذ جودة الخدمة. يحدث ذلك عندما يتم اكتشاف حزمة غير مرتبة. يمكنك تعطيل جودة الخدمة لإيقاف هذا، ومع ذلك، يمكن تجاهلها طالما أن حركة المرور يمكن أن تجتاز النفق.
عندما تقوم بتشغيل الأمرthecrypto mapmymap 20 ipssec-isakmpcommand، يمكنك تلقي هذا الخطأ: تحذير: إدخال خريطة التشفير غير مكتمل
على سبيل المثال:
ciscoasa(config)#crypto map mymap 20 ipsec-isakmp WARNING: crypto map entry incomplete
هذا تنبيه عادي عندما تقوم بتعريف خريطة تشفير جديدة؛ تذكير بأنه يجب تكوين معلمات مثل قائمة الوصول (عنوان المطابقة) ومجموعة التحويل وعنوان النظير قبل أن يمكن أن تعمل بشكل صحيح. كما أنه من القياسي أن ترى السطر الأول الذي تكتبه لتعريف خريطة التشفير، ولا يتم إظهارها في التكوين.
يتعذر تمرير حزمة إختبار الاتصال الكبيرة عبر نفق VPN. عند محاولة تمرير حزم إختبار الاتصال الكبيرة، نحصل على الخطأ٪ASA-4-400024: IDS:2151 حزمة ICMP كبيرة من الواجهة إلى عليها خارج.
أعجزت التوقيع 2150 و 2151 أن يحل هذا إصدار. بمجرد أن يتم تعطيل التوقيعات، فإن إختبار الاتصال يعمل بشكل صحيح. قم بتشغيل هذه الأوامر لتعطيل التوقيعات:
إستلمت هذا خطأ في السجل رسالة من ال ASA:
خطأ:- ٪|ASA-4-402119: IPSEC: تم إستلام حزمة بروتوكول (SPI=SPI، الرقم التسلسلي= seq_num) من remote_ip (اسم المستخدم) إلى local_ip الذي فشل في فحص مكافحة إعادة التشغيل.
لحل هذا الخطأ، قم بتشغيل الأمر replay window-size ل IPsec security-association لتغيير حجم النافذة.
hostname(config)#crypto ipsec security-association replay window-size 1024
cisco يوصي أنت استعملت الكامل 1024 نافذة حجم أن يزيل أي مشكلة ضد إعادة.
لا يستطيع عدد قليل من البيئات المضيفة الاتصال بالإنترنت؛ يظهر هذا خطأ رسالة في ال syslog: رسالة خطأ - ٪ASA-4-407001: رفض حركة المرور ل local-host interface_name:inside_address، تجاوز حد الترخيص للعدد
يتم تلقي رسالة الخطأ هذه عندما يتجاوز عدد المستخدمين حد المستخدم للترخيص المستخدم. يمكن حل هذا الخطأ عن طريق ترقية الترخيص إلى عدد أكبر من المستخدمين. يمكن أن يتضمن ترخيص المستخدم 50 أو 100 أو مستخدمين غير محدودين حسب الطلب.
رسالة الخطأ - ٪VPN_HW-4-PACKET_ERROR: تشير رسالة الخطأ إلى عدم تطابق حزمة ESP مع HMAC التي تم استقبالها بواسطة الموجه. يمكن أن يتسبب هذا الخطأ في هذه المشاكل:
الوحدة النمطية VPN H/W المعيبة
حزمة ESP تالفة
لحل رسالة الخطأ هذه:
تجاهل رسائل الخطأ ما لم يكن هناك مقاطعة لحركة المرور.
إذا كان هناك انقطاع في حركة المرور، فاستبدل الوحدة النمطية.
تظهر رسالة الخطأ هذه عندما تحاول إضافة شبكة VLAN مسموح بها على منفذ خط الاتصال على محول: الأمر المرفوض: احذف اتصال التشفير بين VLAN XXXX و VLAN XXXX، أولا. لا يمكن تعديل خط اتصال حافة WAN للسماح بشبكات VLAN إضافية. إذا تعذر عليك إضافة شبكات VLAN في خط اتصال SPAtrunk الخاص ب IPsec VPN. يتم رفض هذا الأمر لأنه ينتج عنه شبكة VLAN خاصة بالواجهة المتصلة المشفرة التي تنتمي إلى قائمة شبكات VLAN المسموح بها، والتي تشكل خرق أمان IPSec المحتمل.
ملاحظة: ينطبق هذا السلوك على جميع منافذ خطوط الاتصال.
بدلا من الأمر no switchport trunk allowed vlan (vlanlist)، قم بتشغيل الأمر switchport trunk يسمح بحالة عدم اتصال vlan أو الأمر "switchport trunk allowed vlan remove (vlanlist)".
يحدث هذا الخطأ عندما تحاول إستخدام Telnet من جهاز على الطرف البعيد من نفق VPN أو عندما تحاول إستخدام Telnet من الموجه نفسه: رسالة الخطأ - ٪ FW-3-RESPONDER_WND_SCALE_INI+NO_SCALE: الحزمة المسقطة - خيار قياس نافذة غير صالح لجلسة عمل x.x.x.x:27331 إلى x.x.x:23 pediaK[Initiator(علامة 0،factor 0) Responder (علامة 1، معامل2)]
يمكن أن يتضمن ترخيص المستخدم 50 أو 100 أو مستخدمين غير محدودين حسب الطلب. تمت إضافة وظيفة نطاق النافذة للسماح بالانتقال السريع للبيانات على شبكات الدهون الطويلة (LFN). وهذه هي عادة الاتصالات ذات النطاق الترددي العالي وزمن الوصول العالي. وتعد الشبكات ذات الاتصالات الساتلية مثالا واحدا على شبكة LFN، نظرا لأن الارتباطات الساتلية غالبا ما تكون بها تأخيرات عالية في النشر ذات عرض نطاق ترددي كبير عادة. لتمكين وظيفة نطاق النافذة لدعم شبكات LFN، يجب أن يكون حجم نافذة TCP أكثر من 65.535. يمكن حل رسالة الخطأ هذه إذا قمت بزيادة حجم نافذة TCP ليصبح أكثر من 65.535.
تظهر رسالة الخطأ هذه بمجرد ظهور نفق VPN: ٪ASA-5-305013: تطابقت قواعد NAT الخاصة بالقياس القياسي من أجل إعادة التوجيه والعكس. الرجاء تحديث تدفقات هذه المشكلة.
لحل هذه المشكلة عندما لا يكون على نفس الواجهة الخاصة بالمضيف مع NAT، أستخدم العنوان المعين بدلا من العنوان الفعلي للاتصال بالمضيف. بالإضافة إلى ذلك، قم بتمكين الأمرinspection إذا كان التطبيق يدمج عنوان IP.
تظهر رسالة الخطأ هذه إذا فشل نفق VPN في الارتفاع: ٪ASA-5-713068: تم إستلام رسالة إعلام غير روتينية: notify_type
يقع هذا الرسالة بسبب التكوين الخاطئ (عندما لا يتم تكوين السياسات أو قوائم التحكم في الوصول بنفس الطريقة على الأقران). بمجرد مطابقة السياسات وقوائم التحكم في الوصول (ACL)، يظهر النفق دون أي مشكلة.
تظهر إحدى رسائل الخطأ التالية عند محاولة ترقية جهاز الأمان القابل للتكيف (ASA) من Cisco:
رسائل الخطأ هذه هي أخطاء إعلامية ولا تؤثر على وظائف ASA أو VPN. تظهر عندما يتعذر على النظام الفرعي الخاص بتجاوز فشل الشبكة الخاصة الظاهرية (VPN) تحديث بيانات وقت التشغيل ذات الصلة ب IPsec بسبب حذف نفق IPsec ذي الصلة على الوحدة الاحتياطية. لحل هذه المشاكل، قم بتشغيل الأمر standby على الوحدة النشطة.
%ASA-3-713063: تظهر رسالة خطأ IKE Peer Address غير مكون للوجهة 0.0.0.0 ويفشل النفق في العرض.
تظهر هذه الرسالة عندما لا يتم تكوين عنوان نظير IKE لنفق L2L. يمكن حل الخطأ إذا قمت بتغيير الرقم التسلسلي لخريطة التشفير، ثم قمت بإزالة خريطة التشفير وإعادة تطبيقها.
%ASA-3-752006: فشلت "إدارة النفق" في إرسال رسالة KEY_ACQUIRE. تكوين غير صحيح محتمل لخريطة التشفير أو مجموعة النفق. تم تسجيل رسالة الخطأ على Cisco ASA.
يمكن أن تحدث رسالة الخطأ هذه بسبب تكوين غير صحيح لخريطة التشفير أو مجموعة النفق. تأكد من تكوين كليهما بشكل صحيح. لمزيد من المعلومات حول رسالة الخطأ هذه، ارجع إلى Error 752006.
وإليكم بعض الاجراءات التصحيحية:
إزالة قائمة التحكم في الوصول (ACL) للتشفير المرتبط بالخريطة الديناميكية.
قم بإزالة التكوين المرتبط IKEv2 غير المستخدم، إن وجد.
تحقق من مطابقة قائمة التحكم في الوصول (ACL) للتشفير بشكل صحيح.
قم بإزالة أية إدخالات مكررة لقائمة الوصول.
في إعداد نفق VPN من شبكة LAN إلى شبكة LAN، يتم إستلام هذا الخطأ على ASA أحادي الطرف:
لا تتطابق الحزمة الداخلية المعطلة مع سياسة التفاوض في SA.
تحدد الحزمة وجهتها على أنها 10.32.77.67، ومصدرها على هيئة 10.105.30.1، وبروتوكولها على هيئة ICMP.
تحدد وكالة الحماية المتقدمة وكيلها المحلي على أنه 10.32.77.67/255.255.255.255/ip/0 ووكيل remote_proxy على أنه 10.105.42.192/255.255.255.224/ip/0.
أنت ينبغي دققت الفريد حركة مرور منفذ قائمة يعين على كلا نهاية من ال VPN نفق. يجب أن تتطابق كل منهما مع صورة متطابقة.
فشل تشغيل مثبت VA 64 بت لتمكين المحول الظاهري بسبب الخطأ 0xffffff يتم تلقي رسالة السجل عند فشل AnyConnect في الاتصال.
أتمت هذا steps أن يحل هذا إصدار:
انتقل إلى النظام > إدارة إتصالات الإنترنت > إعدادات إتصالات الإنترنت وتأكد من إيقاف تشغيل شهادات الجذر التلقائية تم تعطيل عمليات التحديث.
في حالة تعطيله، قم بتعطيل TemplatePart Administrative بالكامل ل GPO المعين إلى الجهاز المتأثر ثم أعد إختباره. ارجع إلى إيقاف تشغيل Automatic Root Certificates UpdateFor مزيد من المعلومات.
لا يعمل عميل شبكة VPN من Cisco مع بطاقة البيانات على Windows 7.
لا يعمل عميل شبكة VPN من Cisco المثبت على نظام التشغيل Windows 7 مع إتصالات الجيل الثالث حيث أن بطاقات البيانات غير مدعومة على عملاء شبكة VPN المثبتين على أجهزة نظام التشغيل Windows 7.
أثناء محاولات تمكين ISAKMP على الواجهة الخارجية ل ASA، يتم تلقي رسالة التنبيه هذه:
ASA(config)# crypto isakmp enable outside WARNING, system is running low on memory. Performance may start to degrade. VPN functionality may not work at all.
يتم إيقاف الوصول إلى ASA من خلال SSH و HTTPS كما يتأثر عملاء SSL الآخرون.
ترجع هذه المشكلة إلى متطلبات الذاكرة من قبل وحدات مختلفة مثل المسجل والتشفير. تأكد من عدم وجود أمر تحميل قائمة الانتظار 0. ويتسبب ذلك في تعيين حجم قائمة الانتظار إلى 8192 وفي زيادة تخصيص الذاكرة. في الأنظمة الأساسية مثل ASA5505 و ASA5510، يميل تخصيص الذاكرة هذا إلى حرمان وحدات أخرى من الذاكرة.
تم تلقي رسالة الخطأ هذه:
%ASA-3-402130: CRYPTO: Received an ESP packet (SPI = 0xXXXXXXX, sequence number= 0xXXXX) from x.x.x.x (user= user) to y.y.y.y with incorrect IPsec padding
يقع الإصدار لأن IPSec VPN يفاوض دون خوارزمية تجزئة. تضمن تجزئة الحزمة التحقق من التكامل لقناة ESP. لذلك، دون تجزئة، يتم قبول الحزم التي تم تكوينها بشكل غير صحيح دون اكتشاف بواسطة Cisco ASA ويحاول فك تشفير هذه الحزم. ومع ذلك، لأن هذه الحزم تم تكوينها بشكل غير صحيح، يجد ASA الأخطاء أثناء فك تشفير الحزمة. هذا يسبب الحشو رسالة خطأ أن يكون رأيت. التوصية هي تضمين خوارزمية تجزئة في مجموعة التحويل الخاصة بالشبكة الخاصة الظاهرية (VPN) وضمان أن الارتباط بين الأقران يحتوي على الحد الأدنى من تشوه الحزمة.
يتم قطع اتصال نفق الشبكة الخاصة الظاهرية (VPN) بعد كل 18 ساعة على الرغم من تعيين العمر الافتراضي ل 24 ساعة.
مدة البقاء هي الحد الأقصى للوقت الذي يمكن فيه إستخدام SA لمفتاح. القيمة التي أدخلتها في التكوين لأن العمر الافتراضي يختلف عن وقت المفتاح ل SA. من الضروري التفاوض على زوج SA جديد (أو زوج SA في حالة IPsec) قبل انتهاء صلاحية الزوج الحالي. يجب أن يكون وقت إعادة المفتاح أصغر من العمر الافتراضي للسماح بمحاولات متعددة في حالة فشل محاولة إعادة المفتاح الأولى.
لا يحدد RFCs كيفية حساب وقت إعادة المفاتيح. يترك ذلك لتقديرك، لذلك، يختلف الوقت حسب المنصة. يمكن لبعض عمليات التنفيذ إستخدام عامل عشوائي لحساب مؤقت rekey. على سبيل المثال، إذا قام ASA بتهيئة النفق، فمن الطبيعي أن يتم تفعيله في 64800 ثانية = 75٪ من 86400. إذا قام الموجه بالبدء، بعد ذلك يمكن ل ASA الانتظار لفترة أطول لتوفير وقت أطول للنظير لبدء المفتاح. لذلك، من الطبيعي قطع اتصال جلسة عمل الشبكة الخاصة الظاهرية (VPN) كل 18 ساعة لاستخدام مفتاح آخر للتفاوض على الشبكة الخاصة الظاهرية (VPN).
لا يتم الحفاظ على تدفق حركة المرور بعد إعادة التفاوض على نفق LAN إلى LAN.
يراقب ASA كل اتصال يمر عبر إدخال في جدول حالته ويحتفظ به وفقا لميزة فحص التطبيق. يتم الاحتفاظ بتفاصيل حركة مرور البيانات المشفرة التي تمر عبر شبكة VPN في شكل قاعدة بيانات لاقتران الأمان (SA). بالنسبة لاتصالات LAN إلى LAN VPN، يحافظ على تدفقات حركة مرور مختلفة. الأولى هي حركة مرور مشفرة بين عبارات VPN. والآخر هو تدفق حركة المرور بين مورد الشبكة خلف بوابة VPN والمستخدم النهائي خلف الطرف الآخر.
عندما يتم إنهاء شبكة VPN، يتم حذف تفاصيل التدفق الخاصة ب SA هذا المعين. ومع ذلك، يصبح إدخال جدول الحالة الذي يتم الاحتفاظ به من قبل ASA لاتصال TCP هذا جامدا بسبب عدم وجود نشاط، مما يعيق التنزيل. وهذا يعني أن ASA لا يزال يحتفظ باتصال TCP لذلك التدفق المعين بينما ينتهي تطبيق المستخدم. تصبح إتصالات TCP سطحية وفي نهاية المطاف مهلة بعد انتهاء صلاحية المؤقت الخامل TCP. تم حل هذه المشكلة باستخدام إدخال ميزة تسمى التدفقات النفقي المستمرة ل IPSec. تم دمج أمر جديد، اتصال sysopt المحافظة على تدفقات VPN في Cisco ASA للاحتفاظ بمعلومات جدول الحالة في إعادة التفاوض على نفق VPN.
بشكل افتراضي، يتم تعطيل هذا الأمر. لتمكين هذا، يحتفظ Cisco ASA بمعلومات جدول حالة TCP عند إسترداد L2L VPN من التعطيل وإعادة إنشاء النفق.
يتم تلقي رسالة الخطأ هذه على موجه السلسلة 2900:
الخطأ: 20 مارس، 10:51:29: ٪CERM-4-TX_BW_LIMIT: تم الوصول إلى الحد الأقصى لعرض نطاق ترددي ل Tx يبلغ 8500 كيلوبت في الثانية لوظائف التشفير باستخدام ترخيص حزمة تقنية SecurityTYK9.
هذه قضية معروفة تحدث بسبب التعليمات الصارمة التي أصدرتها حكومة الولايات المتحدة. وفقا لترخيص SecurityTYK9، فإنه يسمح فقط بتشفير الحمولة حتى معدلات قريبة من 90 ميجابت في الثانية ويحد من عدد الأنفاق المشفرة/جلسات TLS على الجهاز. لمزيد من المعلومات حول قيود تصدير التشفير، ارجع إلى ترخيص Cisco ISR G2 SEC و HSEC.
بالنسبة لأجهزة Cisco، يتم اشتقاقها لتكون أقل من حركة مرور أحادية الإتجاه بسرعة 85 ميجابت في الثانية أو خارج الموجه ISR G2 مع إجمالي ثنائي الإتجاه بسرعة 170 ميجابت في الثانية. ينطبق هذا المتطلب على الأنظمة الأساسية Cisco 1900 و 2900 و 3900 ISR G2. يساعد هذا الأمر في عرض هذه القيود:
Router#show platform cerm-information Crypto Export Restrictions Manager(CERM) Information: CERM functionality: ENABLED ---------------------------------------------------------------- Resource Maximum Limit Available ---------------------------------------------------------------- Tx Bandwidth(in kbps) 85000 85000 Rx Bandwidth(in kbps) 85000 85000 Number of tunnels 225 225 Number of TLS sessions 1000 1000 ---Output truncated----
لتجنب هذه المشكلة، قم بشراء ترخيص HSECK9. يوفر ترخيص الميزات "hseck9" وظيفة تشفير الحمولة المحسنة مع زيادة عدد فتحات VPN النفقية وجلسات الصوت الآمنة. لمزيد من المعلومات حول ترخيص موجه Cisco ISR، ارجع إلى تنشيط البرامج.
تمت ملاحظة هذه المشكلة على اتصال IPsec بعد ظهور عدة قرائن، ومع ذلك، فإن شرط المشغل غير واضح. يمكن إنشاء وجود هذه المشكلة إذا قمت بالتحقق من إخراج الأمر show asp drop والتحقق من زيادة عداد سياق VPN الذي انتهت صلاحيته لكل حزمة صادرة مرسلة.
إذا لم يتم بدء النفق، تظهر رسالة AG_INIT_EXCHmessage في إخراج الأمر show crypto isakmp وفي debugoutput أيضا. السبب يستطيع كنت ربطت إلى حالة عدم توافق من ISAKMP سياسة أو إن UDP ميناء 500 يكون منعت.
هذه الرسالة هي رسالة إعلامية وليس لها أي علاقة بانقطاع نفق VPN.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
22-Jul-2026
|
تم تحديث التدقيق الإملائي والنحوي وأدرج خطوط أفقية لفصل المقاطع من أجل إمكانية القراءة وتنبيهات CCW الثابتة. |
1.0 |
31-Mar-2014
|
الإصدار الأولي |