عندما يتم تمكين MACec XPN بين Catalyst 9500-28C8D و Nexus N9K-C93180YC-FX، فإن جلسة MKA يتم إنشاؤها بنجاح ولكن لا يتم تمرير حركة مرور البيانات عبر الارتباط. يشير المادة حفازة 9500 إلى زيادة "غير صالح pkts" تحت إحصائيات SA و FCS مدخل خطأ على القارن طبيعي. وعلى وجه التحديد، لوحظت هذه الأعراض:
لا يوجد اتصال بعد تمكين MACec
تظهر جلسة MKA كما هو مقرر، غير أن جانب Catalyst 9500 يعرض إحصائيات SA مع زيادة "Notvalid PKTS 118" و "Valid PKTS: 0"
زيادة أخطاء إدخال FCS على الواجهة المادية Catalyst 9500
تؤدي إزالة تكوين MACSec إلى إستعادة الاتصال على الفور وتوقف أخطاء FCS
تم إنشاء جلسات MKA على كلا الجهازين وتم التفاوض بنجاح على تشفير GCM-AES-XPN-256. أظهر جانب Nexus التشفير كنشط، ولكن Catalyst 9500 استلم الحزم المشفرة ورفضها بسبب عدم تطابق التحقق من الصحة، مما أدى إلى قبول حزم صحيحة صفر.
مادة حفازة 9500-28c8d يركض cisco ios ®
Nexus N9K-C93180YC-FX
تكوين MACec XPN باستخدام مجموعة تشفير GCM-AES-XPN-256
واجهة إيثرنت 400 Gigabit (FourHundredGigE1/0/15 على Catalyst، Ethernet1/52 على Nexus)
تم تكوين Catalyst 9500 كأولوية 1 للخادم الرئيسي، Nexus تم تكوينه كأولوية 100 للخادم الرئيسي
خوارزمية التشفير AES-256-CMAC للمفاتيح المشتركة مسبقا
تم حل المشكلة عن طريق تنفيذ حل بديل يقوم بتغيير تعيين دور الخادم الرئيسي بين الأجهزة. ويتضمن القرار الموصى به هذه الخطوات:
تحقق من تكوين أولوية الخادم الرئيسي الحالي على كلا الجهازين. ظهرت التعقيدات في التكوين:
تكوين Catalyst 9500:
mka policy MEHEALTH-ORG-XPN
key-server priority 1
macsec-cipher-suite gcm-aes-xpn-256
تكوين Nexus:
macsec policy MEHEALTH-ORG-XPN
key-server-priority 100
قم بتكوين جهاز Nexus كخادم مفاتيح MACec بدلا من Catalyst 9500. ويتضمن ذلك ضبط قيم أولوية الخادم الرئيسي بحيث يضطلع Nexus بدور الخادم الرئيسي.
قم بتعديل تكوين Nexus للحصول على قيمة أولوية أقل للخادم الرئيسي (القيم الأقل لها أولوية أعلى):
macsec policy MEHEALTH-ORG-XPN
key-server-priority 1
قم بتعديل تكوين Catalyst 9500 للحصول على قيمة أولوية أعلى للخادم الرئيسي:
mka policy MEHEALTH-ORG-XPN
key-server priority 100
macsec-cipher-suite gcm-aes-xpn-256
بعد تنفيذ تغيير دور الخادم الرئيسي، تحقق من:
تم إنشاء جلسات عمل MKA بنجاح على كلا الجهازين
تمر حركة مرور البيانات عبر الارتباط الذي يدعم MACec
لا "غير صالح pkts" يتزايد على المادة حفازة 9500 SA إحصاء
لا تحدث أخطاء إدخال FCS على الواجهة المادية
يتيح هذا الحل البديل لتكوين MACec XPN العمل بشكل صحيح حتى يمكن إكمال تحقيق النظام الأساسي وتخطيط ترقية البرامج.
ويرتبط السبب الجذري لهذه المشكلة بمعرف تصحيح الأخطاء من Cisco CSCvs00410، والذي يصف سيناريو حيث يتم إنشاء جلسات MKA بنجاح ولكن لا يمكن للبيانات تمرير عبر الارتباط عند إستخدام AES-256-XPN باستخدام مادة حفازة 9500 في دور الخادم الرئيسي تحت شروط معينة للتشغيل البيني مع أجهزة Nexus. يظهر السلوك كعدم تطابق في التحقق من الصحة حيث يرفض المادة حفازة 9500 الحزم المشفرة من nexus، مما يؤدي إلى زيادة أعداد الحزم غير الصالحة وأخطاء FCS. ولوحظ تباين فيما يتعلق بإدراج برنامج Cisco IOS على أنه ثابت لهذا العيب، مما يتطلب مزيدا من التحقيق من قبل فريق منصات عمل Catalyst.
معرف تصحيح الأخطاء من Cisco CSCvs00410 - جلسة MKA لأعلى غير قادر على تمرير البيانات عبر الارتباط عند إستخدام AES-256-XPN مع مادة حفازة 9500 دور الخادم الرئيسي
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
01-Oct-2026
|
الإصدار الأولي |