Después de actualizar los dispositivos Cisco ASA o FTD a una de las versiones publicadas como parte de la versión de refuerzo de septiembre de 2026, no se pueden formar clústeres de equilibrio de carga de VPN (VPN LB). Los dispositivos experimentan fallas de conexión repetidas, como se muestra en el resultado de la depuración:
device# debug vpnlb 125
debug vpnlb enabled at level 125
device# 5718045: Created peer[198.51.100.1]
5718012: Sent HELLO request to [198.51.100.1]
5718061: Inbound socket read fail: context=0.
7718036: Process timeout for req-type[13], exid[304], peer[198.51.100.1]
6718038: Slave processed 1 timeouts
5718028: Send OOS indicator failure to [198.51.100.1]
5718056: Deleted Master peer, IP 198.51.100.1
5718044: Deleted peer[198.51.100.1]
7718017: Got timeout for unknown peer[198.51.100.1] msg type[25]
Cuando el cifrado del clúster está deshabilitado, el clúster de equilibrio de carga VPN se forma correctamente. Sin embargo, volver a habilitar el cifrado provoca un error en la formación del clúster y no se muestra ningún mensaje de depuración IKEv1 a pesar de que la configuración se haya completado.
Esta cuestión afecta únicamente a la coordinación entre los miembros del grupo; las sesiones de cliente VPN de acceso remoto no se descartan. El miembro del clúster afectado no participa en el equilibrio de carga de VPN hasta que se actualiza.
Cisco Secure Firewall ASA o FTD
Versión del software ASA o FTD que contiene la corrección para la versión de endurecimiento: Septiembre de 2026
Configuración de equilibrio de carga de VPN con el cifrado del clúster habilitado
Políticas IKEv1 configuradas para la comunicación de clúster
Hay dos opciones validadas disponibles para resolver este problema:
Actualice todos los miembros del clúster a la misma versión de software ASA o FTD. El clúster se reforma automáticamente una vez que todos los miembros están ejecutando la misma versión.
Hasta que se actualicen todos los miembros del clúster, los miembros que ejecutan versiones anteriores no estarán sincronizados con los que ejecutan versiones más recientes.
Paso 1: Verifique las versiones actuales del software en todos los miembros del clúster:
device# show version
Paso 2: Actualice los miembros restantes del clúster a la misma versión de software de ASA o FTD.
Paso 3: Verifique la formación del clúster después de que se completen todas las actualizaciones:
device# show vpn load-balancing
Quite temporalmente la clave de clúster en todos los miembros durante el proceso de actualización y vuelva a aplicarla después de actualizar todos los dispositivos.
Paso 1: Quite la clave de clúster de todos los miembros del clúster:
device(config)# vpn load-balancing
device(config-load-balancing)# no cluster key
Paso 2: Actualice todos los miembros del clúster a la misma versión de software ASA.
Paso 3: Vuelva a aplicar la clave de clúster en todos los miembros después de completar la actualización:
device(config)# vpn load-balancing
device(config-load-balancing)# cluster key your-cluster-key
Importante: No basta con eliminar el cifrado del clúster; la clave del clúster debe eliminarse por completo durante el proceso de actualización.
Esta solución alternativa no se aplica a los dispositivos FTD porque el cifrado es obligatorio para los dispositivos FTD gestionados por FMC.
Después de implementar cualquiera de las opciones, verifique el funcionamiento correcto del clúster.
Paso 1: Verifique las versiones actuales del software en todos los miembros del clúster:
device# show version
Paso 2: Verifique que el clúster se haya formado después de que se completen todas las actualizaciones:
device# show vpn load-balancing
Paso 3: Verificar la conectividad del par:
device# debug vpnlb 125
Paso 4: Confirme que se han establecido las SA IKEv1, si el cifrado está habilitado:
device# show crypto ikev1 sa
Tenga en cuenta el "Id. de error de Cisco CSCww64385". Este problema afecta a la visibilidad de la topología y al tiempo de reconvergencia, pero no afecta a las conexiones VPN activas ni al reenvío de tráfico en los dispositivos actualizados.
Este problema se debe a una mejora de la consolidación de la seguridad que agrega autenticación a la comunicación entre miembros del clúster de equilibrio de carga VPN. El protocolo de seguridad mejorada es incompatible con versiones anteriores de ASA o FTD, lo que impide la formación de clústeres en implementaciones de versiones mixtas. Esto da lugar a una incompatibilidad de protocolo en la que:
Los nodos actualizados aplican el protocolo v5 autenticado
Los nodos previos a la actualización utilizan el protocolo v4 no autenticado
Los miembros actualizados requieren el protocolo reforzado con el que los miembros antiguos no pueden comunicarse
La formación del clúster falla hasta que todos los miembros utilizan la misma versión de protocolo
'Id. de error de Cisco CSCww64385'
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
18-Sep-2026
|
Versión inicial |