Durante la implementación de Cisco Secure Access en una sucursal que utilizaba el router de red vertical como dispositivo periférico, se detectaron problemas de conectividad a pesar de que ambos túneles IPsec parecían operativos. T
Los síntomas específicos incluyeron:
Sin conectividad desde la sucursal a Cisco Secure Access
El acceso a Internet a través de rutas estáticas no funciona
Tráfico cifrado unidireccional observado (sólo de salida a Secure Access)
Estadísticas del router que muestran los paquetes salientes que se están enviando pero no los paquetes entrantes recibidos
Detección de puntos inactivos que funciona bidireccionalmente entre el router SD-WAN y Secure Access
Valores del Índice de parámetros de seguridad (SPI) para la coincidencia correcta del tráfico saliente
La inestabilidad del túnel (restablecimiento) no resolvió el problema de conectividad
Las capturas de pantalla y las capturas de paquetes confirmaron la falta de tráfico entrante
El cambio de los cifrados de túnel de CBC a GCM no resolvió el problema
La investigación reveló que el tráfico no podía descifrarse en el lado de Cisco debido a errores de suma de comprobación, que se rastrearon hasta el router Versa que negociaba la funcionalidad ESN (número de secuencia extendido).
Implementación de Cisco Secure Access
Router Versa-Networks como dispositivo periférico
Configuración del túnel de identidad IP
Configuración de túnel IPsec con intentos de cifrado CBC y GCM
La resolución implicaba la inhabilitación de la negociación del número de secuencia extendido (ESN) en el router Versa para evitar errores de suma de comprobación que estaban causando errores de descifrado en el centro distribuidor de Cisco Secure Access.
La investigación determinó que el router Versa estaba negociando ESN (número de secuencia extendido), lo que estaba provocando que el centro distribuidor de Cisco Secure Access recibiera errores de suma de comprobación y no pudiera descifrar los paquetes generados por ESN.
Póngase en contacto con el servicio de soporte de Redes Versa o con el administrador del router para desactivar las comprobaciones y la negociación ESN en la configuración del router Versa. Esto se dirige al conocido error de funcionamiento de Versa que hace que ESN se negocie incorrectamente.
Después de inhabilitar la negociación ESN, confirme que se ha establecido el flujo de tráfico bidireccional y que se ha restaurado la conectividad completa desde la sucursal a Secure Access e Internet.
Verifique que las estadísticas de paquetes entrantes y salientes en el router muestren un flujo de tráfico adecuado en ambas direcciones, lo que confirma la resolución exitosa del problema de tráfico unidireccional.
La causa raíz se identificó como un error conocido de Redes Versa (identificador de error de soporte de Versa: 122437 - ESN no debe ser negociado por VOS) donde el router Versa negocia incorrectamente la funcionalidad del número de secuencia extendido (ESN) durante el establecimiento del túnel IPsec. Esta negociación ESN hace que el centro distribuidor de Cisco Secure Access reciba paquetes con errores de suma de comprobación, lo que evita el descifrado correcto y da como resultado un flujo de tráfico unidireccional. El router Versa envía paquetes salientes con éxito, pero el tráfico de retorno no se puede procesar correctamente debido a los errores de descifrado relacionados con ESN.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
18-Aug-2026
|
Versión inicial |