وتجرب مجموعة نفق شبكة تم تكوينها حديثا بين Cisco Secure Access و Azure VPN Gateway رفرفة النفق المتقطعة كل 4 ساعات تقريبا أثناء أحداث مفتاح IKE.
يتم ملاحظة رسائل الخطأ هذه والأعراض المحددة:
BGP يلتف لأسفل، انتهت صلاحية مؤقت التعليق
تنبيه: فشل IKE rekey
تم قطع اتصال نفق IKE
ينتج عن رفرفة النفق حالات فشل دورية، وحالات فشل إعادة تكوين IKE، وحالات فشل التحقق من التكامل، وانقطاع قنوات، وحالات إسقاط نظير BGP، مما يؤثر على الاتصال المستقر بموارد Azure. تتم ملاحظة حالات فشل المصادقة أثناء مفاوضات إعادة المفاتيح.
مجموعة نفق شبكة الوصول الآمن (CSA) من Cisco التي تم تكوينها على عبارة Azure VPN
أنفاق الشبكة الخاصة الظاهرية (VPN) من موقع إلى موقع ل IPsec باستخدام IKEv2
عبارة Azure VPN مع تشفير AES-GCM-256 المكون في سياسات الوضع الرئيسي (MM)
nat-T (nat Traversal) يمكن على كلا الجانبين يستعمل ميناء 4500
تناظر BGP المكون بين نقاط النهاية
مدة بقاء IKE SA الافتراضية 4 ساعات (28800 ثانية)
تكوين العمر الافتراضي ل IPsec SA، تم تعديله لاحقا إلى 10800 ثانية
لم يتم تمكين PFS (سرية إعادة التوجيه المثالية) على جانب Azure
تم حل المشكلة من خلال تغيير التكوين لتجنب تشفير AES-GCM في سياسات الوضع الرئيسي، بناء على تعريف خطأ في بوابة Azure VPN.
تم تجميع تصحيح أخطاء IKE من جانب عبارة Azure VPN، مما كشف عن هذا السلوك أثناء محاولات rekey:
SESSION_ID :{} Remote x.x.x.x:500: Local x.x.x.x:500: [SEND]Sending IPSec policy Payload for tunnel Id Policy1:Integrity=AES-GCM-256 Cipher=AES-GCM-256
SESSION_ID :{} Remote x.x.x.x:4500: Local x.x.x.x:4500: [SEND][CHILD_SA MM_REKEY] Sending IKE rekey response packet with tunnelId , iCookie and rCookie
SESSION_ID :{} Remote x.x.x.x:4500: Local x.x.x.x:4500: [LOCAL_MSG] IKE Tunnel closed for tunnelId x3 with status IKE authentication credentials are unacceptable
بحث دعم Azure في حالات فشل المفتاح. حدد تحليل Azure أنه عندما يقوم Azure بتهيئة MM-REKEY باستخدام AES-GCM-256، يتم تكوين حزمة rekey بشكل غير صحيح. لا يرد الجهاز المحلي على طلب إعادة المفتاح الذي تم تكوينه بشكل غير صحيح، مما يؤدي إلى قطع اتصال النفق.
استنادا إلى توصيات Azure، تم تنفيذ عملية التخفيف هذه:
قم بإزالة شفرات AES-GCM من سياسات الوضع الرئيسي (MM) في تكوين مجموعة نفق الشبكة.
قم بتكوين طرق تشفير بديلة لا تستخدم وضع GCM.
ارجع إلى الخطوة 17 في https://securitydocs.cisco.com/docs/csa/olh/121327.dita.
كما وفرت شركة Azure إستراتيجيات تخفيف إضافية يمكن النظر فيها:
تكوين مدة بقاء MM المحلية لتكون أكبر من 28800 ثانية لذلك يقوم Azure دائما بتهيئة rekey.
قم بتعيين عبارة Azure VPN إلى وضع المستجيب فقط مع عمر SA المحلي أصغر من عمر Azure.
السبب الجذري هو خطأ في بوابة Azure VPN الذي يؤثر على عمليات إعادة توجيه AES-GCM. عندما يقوم Azure بتهيئة MM-REKEY باستخدام AES-GCM-256، تكون حزمة rekey غير مكونة بشكل صحيح، مما يتسبب في عدم إستجابة جهاز الوصول الآمن المحلي من Cisco لطلب إعادة المفتاح الذي تم تكوينه بشكل غير صحيح. وينتج عن ذلك حالات فشل إعادة توجيه IKE، وأخطاء المصادقة، وحالات انقطاع النفق التالية.
أكد Azure هذا كخطأ موجود وقام بتوثيق إصلاح مخطط في إصدار بوابة مستقبلي مستهدف لمنتصف عام 2026.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
18-Aug-2026
|
الإصدار الأولي |