En este documento se describe el problema de IPsec cuando las asociaciones de seguridad (SA) no están sincronizadas entre los dispositivos del mismo nivel.
Uno de los problemas más comunes de IPsec es que las SA pueden perder la sincronización entre los dispositivos pares. Como resultado, el extremo de cifrado cifra el tráfico con una SA que su par no conoce. El par descarta estos paquetes y aparece este mensaje en el syslog:
Sep 2 13:27:57.707: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0xB761863E(3076621886), srcaddr=10.1.1.1
Router# show platform hardware qfp active statistics drop | inc Ipsec
IpsecDenyDrop 0 0
IpsecIkeIndicate 0 0
IpsecInput 0 0 <======
IpsecInvalidSa 0 0
IpsecOutput 0 0
IpsecTailDrop 0 0
IpsecTedIndicate 0 0
Router# show platform hardware qfp active feature ipsec datapath drops all | in SPI
4 IN_US_V4_PKT_SA_NOT_FOUND_SPI 64574 <======
7 IN_TRANS_V4_IPSEC_PKT_NOT_FOUND_SPI 0
12 IN_US_V6_PKT_SA_NOT_FOUND_SPI 0
Es importante tener en cuenta que este mensaje en particular está limitado por velocidad en Cisco IOS® a una velocidad de uno por minuto por las razones de seguridad obvias. Si este mensaje para un flujo determinado (SRC, DST o SPI) solo aparece una vez en el syslog, entonces es probable que se trate de una condición transitoria que esté presente al mismo tiempo que la regeneración de claves IPsec, donde un par puede comenzar a utilizar la nueva SA mientras el dispositivo par no esté listo para utilizar la misma SA. Normalmente, esto no es un problema, ya que es solo temporal y solo afectaría a unos pocos paquetes.
Sin embargo, si el mismo mensaje persiste para el mismo flujo y número SPI, entonces es indicativo de que las SAs IPsec han perdido la sincronización entre los peers. Por ejemplo:
Sep 2 13:36:47.287: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1 Sep 2 13:37:48.039: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1
Esto indica que el tráfico tiene agujeros negros y no se puede recuperar hasta que las SA venzan en el dispositivo de envío o hasta que se active la detección de punto muerto (DPD).
Esta sección proporciona información que puede utilizar para resolver el problema descrito en la sección anterior.
Para resolver este problema, Cisco recomienda que habilite la función de recuperación SPI no válida. Por ejemplo, ingrese el comando crypto isakmp invalid-spi-recovery. A continuación, se incluyen algunas notas importantes que describen el uso de este comando:
| Crypto-configuration | Recuperación SPI no válida |
|---|---|
| crypto-map estático | Yes |
| Mapa criptográfico dinámico | No |
| GRE P2P con protección de túnel | Yes |
| Protección de túnel mGRE que utiliza asignación NHRP estática | Yes |
| Protección de túnel mGRE que utiliza asignación NHRP dinámica | No |
| sVTI | Yes |
| cliente EzVPN | N/A |
Muchas veces el mensaje de error SPI inválido ocurre intermitentemente. Esto dificulta la resolución de problemas, ya que se hace muy difícil recopilar las depuraciones relevantes. Las secuencias de comandos de Embedded Event Manager (EEM) pueden ser muy útiles en este caso.
Nota: Para obtener más detalles, consulte el documento de Cisco Scripts EEM utilizados para resolver problemas de inestabilidad de túnel causados por índices de parámetros de seguridad no válidos.
Esta lista muestra errores que pueden causar que las SAs IPsec se desincronicen o estén relacionadas con la recuperación SPI no válida:
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
4.0 |
14-Jul-2026
|
Corrección ortográfica y título fijo. |
3.0 |
11-Aug-2023
|
SEO actualizado, requisitos de estilo, traducción automática, requisitos de marca y formato. |
2.0 |
15-Jul-2022
|
Actualizaciones realizadas a los requisitos de estilo, traducción automática, gerentes, SEO y título para cumplir con las directrices de Cisco. |
1.0 |
11-Aug-2014
|
Versión inicial |