Ce document décrit le problème d’IPsec lorsque les associations de sécurité (SA) ne sont plus synchronisées entre les appareils homologues.
L’un des problèmes les plus courants liés à IPsec est que les associations de sécurité peuvent devenir désynchronisées entre les périphériques homologues. Par conséquent, le point d'extrémité de chiffrement chiffre le trafic avec une SA que son homologue ne connaît pas. Ces paquets sont abandonnés par l'homologue et ce message apparaît dans le syslog :
Sep 2 13:27:57.707: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0xB761863E(3076621886), srcaddr=10.1.1.1
Router# show platform hardware qfp active statistics drop | inc Ipsec
IpsecDenyDrop 0 0
IpsecIkeIndicate 0 0
IpsecInput 0 0 <======
IpsecInvalidSa 0 0
IpsecOutput 0 0
IpsecTailDrop 0 0
IpsecTedIndicate 0 0
Router# show platform hardware qfp active feature ipsec datapath drops all | in SPI
4 IN_US_V4_PKT_SA_NOT_FOUND_SPI 64574 <======
7 IN_TRANS_V4_IPSEC_PKT_NOT_FOUND_SPI 0
12 IN_US_V6_PKT_SA_NOT_FOUND_SPI 0
Il est important de noter que ce message particulier est limité en débit dans Cisco IOS® à un débit d'une par minute pour des raisons évidentes de sécurité. Si ce message pour un flux particulier (SRC, DST ou SPI) n'apparaît qu'une seule fois dans le syslog, il s'agit probablement d'une condition transitoire qui est présente en même temps que la nouvelle clé IPsec, où un homologue peut commencer à utiliser la nouvelle SA alors que le périphérique homologue n'est pas tout à fait prêt à utiliser la même SA. Ce n'est normalement pas un problème, car il n'est que temporaire et n'affecterait que quelques paquets.
Toutefois, si le même message persiste pour le même flux et le même numéro SPI, cela indique que les SA IPsec ne sont plus synchronisées entre les homologues. Exemple :
Sep 2 13:36:47.287: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1 Sep 2 13:37:48.039: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1
Ceci indique que le trafic est bloqué et ne peut pas être récupéré tant que les SA n'expirent pas sur le périphérique émetteur ou tant que la détection d'homologue mort (DPD) n'est pas activée.
Cette section fournit des informations que vous pouvez utiliser afin de résoudre le problème décrit dans la section précédente.
Afin de résoudre ce problème, Cisco recommande que vous activiez la fonctionnalité de récupération SPI non valide. Par exemple, entrez la commande crypto isakmp invalid-spi-recovery. Voici quelques remarques importantes qui décrivent l'utilisation de cette commande :
| Crypto-configuration | Récupération SPI non valide |
|---|---|
| Crypto-carte statique | Oui |
| Crypto-carte dynamique | Non |
| P2P GRE avec protection de tunnel | Oui |
| Protection de tunnel mGRE qui utilise le mappage NHRP statique | Oui |
| Protection de tunnel mGRE qui utilise le mappage NHRP dynamique | Non |
| sVTI | Oui |
| Client EzVPN | S/O |
Souvent, le message d'erreur SPI non valide apparaît par intermittence. Cela rend le dépannage difficile, car il devient très difficile de collecter les débogages appropriés. Les scripts EEM (Embedded Event Manager) peuvent être très utiles dans ce cas.
Remarque : Pour plus de détails, référez-vous au document Cisco Scripts EEM utilisés pour dépanner les failles de tunnel provoquées par des index de paramètres de sécurité non valides.
Cette liste montre les bogues qui peuvent provoquer la désynchronisation des SA IPsec ou qui sont liés à la récupération SPI non valide :
| Révision | Date de publication | Commentaires |
|---|---|---|
4.0 |
14-Jul-2026
|
Vérification orthographique et titre fixe. |
3.0 |
11-Aug-2023
|
Mise à jour SEO, exigences de style, traduction automatique, exigences de marque et formatage. |
2.0 |
15-Jul-2022
|
Mises à jour apportées aux exigences de style, à la traduction automatique, aux géronds, au référencement et au titre pour se conformer aux directives de Cisco. |
1.0 |
11-Aug-2014
|
Première publication |