Dieses Dokument enthält eine Beschreibung des IPsec-Problems, wenn Sicherheitszuordnungen (SAs) zwischen den Peer-Geräten nicht mehr synchronisiert werden.
Eines der häufigsten IPsec-Probleme ist, dass SAs zwischen den Peer-Geräten nicht mehr synchronisiert sind. Daher verschlüsselt der Verschlüsselungsendpunkt den Datenverkehr mit einer SA, die der Peer nicht kennt. Diese Pakete werden vom Peer verworfen, und die folgende Meldung wird im Syslog angezeigt:
Sep 2 13:27:57.707: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0xB761863E(3076621886), srcaddr=10.1.1.1
Router# show platform hardware qfp active statistics drop | inc Ipsec
IpsecDenyDrop 0 0
IpsecIkeIndicate 0 0
IpsecInput 0 0 <======
IpsecInvalidSa 0 0
IpsecOutput 0 0
IpsecTailDrop 0 0
IpsecTedIndicate 0 0
Router# show platform hardware qfp active feature ipsec datapath drops all | in SPI
4 IN_US_V4_PKT_SA_NOT_FOUND_SPI 64574 <======
7 IN_TRANS_V4_IPSEC_PKT_NOT_FOUND_SPI 0
12 IN_US_V6_PKT_SA_NOT_FOUND_SPI 0
Es ist wichtig zu beachten, dass diese spezielle Nachricht in Cisco IOS® aus offensichtlichen Sicherheitsgründen mit einer Rate von einer pro Minute begrenzt ist. Wenn diese Meldung für einen bestimmten Datenfluss (SRC, DST oder SPI) nur einmal im Syslog auftritt, handelt es sich wahrscheinlich um eine vorübergehende Bedingung, die gleichzeitig mit dem IPsec-Schlüssel vorliegt, bei dem ein Peer die neue SA verwenden kann, während das Peer-Gerät nicht ganz bereit ist, dieselbe SA zu verwenden. Dies ist normalerweise kein Problem, da es nur vorübergehend ist und sich nur auf einige wenige Pakete auswirken würde.
Wenn jedoch dieselbe Nachricht für denselben Datenstrom und dieselbe SPI-Nummer beibehalten wird, weist dies darauf hin, dass die IPsec-SAs zwischen den Peers nicht mehr synchronisiert sind. Beispiele:
Sep 2 13:36:47.287: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1 Sep 2 13:37:48.039: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1
Dies ist ein Hinweis darauf, dass der Datenverkehr durch einen Black-Holing unterbrochen wird und sich nicht erholen kann, bis die SAs auf dem sendenden Gerät ablaufen oder bis die Dead Peer Detection (DPD) aktiviert ist.
Dieser Abschnitt enthält Informationen, die Sie zur Behebung des im vorherigen Abschnitt beschriebenen Problems verwenden können.
Um dieses Problem zu beheben, empfiehlt Cisco die Aktivierung der ungültigen SPI-Wiederherstellungsfunktion. Geben Sie beispielsweise den Befehl crypto isakmp invalid-spi-recovery ein. Im Folgenden finden Sie einige wichtige Hinweise zur Verwendung dieses Befehls:
| Verschlüsselungskonfiguration | Ungültige SPI-Wiederherstellung |
|---|---|
| Statische Crypto-Map | Ja |
| Dynamische Crypto-Map | Nein |
| P2P GRE mit Tunnelschutz | Ja |
| mGRE-Tunnelschutz mit statischer NHRP-Zuordnung | Ja |
| mGRE-Tunnelschutz mit dynamischer NHRP-Zuordnung | Nein |
| sVTI | Ja |
| EzVPN-Client | – |
Häufig tritt die ungültige SPI-Fehlermeldung zeitweilig auf. Dies erschwert die Fehlerbehebung, da es sehr schwierig wird, die relevanten Debugs zu sammeln. Embedded Event Manager (EEM)-Skripts können in diesem Fall sehr nützlich sein.
Anmerkung: Weitere Informationen finden Sie im Cisco Dokument EEM Scripts used to Troubleshoot Tunnel Flaps Caused by Invalid Security Parameter Indexes.
Diese Liste zeigt Fehler, die dazu führen können, dass IPsec-SAs nicht mehr synchronisiert sind oder die mit der ungültigen SPI-Wiederherstellung in Zusammenhang stehen:
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
4.0 |
14-Jul-2026
|
Rechtschreibprüfung und fester Titel. |
3.0 |
11-Aug-2023
|
Aktualisierte SEO, Stilvorgaben, maschinelle Übersetzung, Branding-Anforderungen und Formatierung. |
2.0 |
15-Jul-2022
|
Anpassung an Stilvorgaben, maschinelle Übersetzung, Gerunds, SEO und Titel im Einklang mit den Cisco Richtlinien |
1.0 |
11-Aug-2014
|
Erstveröffentlichung |