Lors du déploiement de Cisco Secure Access dans une filiale utilisant le routeur Versa-Network comme périphérique de périphérie, des problèmes de connectivité ont été rencontrés malgré l'apparition de tunnels IPsec opérationnels. T
Les symptômes spécifiques comprenaient :
Pas de connectivité entre la filiale et Cisco Secure Access
Accès à Internet via des routes statiques ne fonctionnant pas
Trafic chiffré unidirectionnel observé (sortant vers Secure Access uniquement)
Statistiques du routeur montrant les paquets sortants envoyés mais aucun paquet entrant reçu
Détection des homologues morts fonctionnant de manière bidirectionnelle entre le routeur SD-WAN et Secure Access
Les valeurs SPI (Security Parameter Index) du trafic sortant correspondent correctement
Le basculement du tunnel (réinitialisation) n'a pas résolu le problème de connectivité
Les captures de paquets et les captures d’écran ont confirmé l’absence de trafic entrant
La modification des chiffrements de tunnel de CBC à GCM n'a pas résolu le problème
L'enquête a révélé que le trafic n'était pas déchiffré du côté de Cisco en raison d'erreurs de somme de contrôle, qui ont été retracées au routeur Versa négociant la fonctionnalité ESN (Extended Sequence Number).
déploiement de Cisco Secure Access
Routeur Versa-Networks en tant que périphérique de périphérie
Configuration du tunnel d'identité IP
Configuration de tunnel IPsec avec tentatives de chiffrement CBC et GCM
La résolution impliquait la désactivation de la négociation ESN (Extended Sequence Number) sur le routeur Versa pour empêcher les erreurs de somme de contrôle qui entraînaient des échecs de déchiffrement sur la tête de réseau Cisco Secure Access.
L'enquête a permis de déterminer que le routeur Versa négociait le numéro d'ordre étendu (ESN), ce qui entraînait des erreurs de somme de contrôle pour la tête de réseau Cisco Secure Access et l'échec du déchiffrement des paquets créés par ESN.
Contactez l'assistance Versa Networks ou l'administrateur du routeur pour désactiver les vérifications et la négociation ESN sur la configuration du routeur Versa. Cela résout le bogue Versa connu qui provoque une négociation incorrecte d'ESN.
Après avoir désactivé la négociation ESN, vérifiez que le flux de trafic bidirectionnel est établi et que la connectivité de la filiale à l'accès sécurisé et à Internet est rétablie.
Vérifiez que les statistiques des paquets entrants et sortants sur le routeur indiquent un flux de trafic correct dans les deux directions, confirmant ainsi la résolution du problème de trafic unidirectionnel.
La cause principale a été identifiée comme un bogue Versa Networks connu (ID de bogue de support Versa : 122437 - ESN ne doit pas être négocié par VOS) où le routeur Versa négocie incorrectement la fonctionnalité ESN (Extended Sequence Number) pendant l'établissement du tunnel IPsec. Cette négociation ESN amène la tête de réseau Cisco Secure Access à recevoir des paquets avec des erreurs de somme de contrôle, ce qui empêche un déchiffrement correct et entraîne un flux de trafic unidirectionnel. Le routeur Versa envoie des paquets sortants avec succès, mais le trafic de retour ne peut pas être traité correctement en raison des échecs de déchiffrement liés à ESN.
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
18-Aug-2026
|
Première publication |