In questo documento viene descritto il problema relativo all'IPsec quando le associazioni di sicurezza (SA) non sono sincronizzate tra i dispositivi peer.
Uno dei problemi più comuni di IPSec è che le associazioni di protezione possono non essere più sincronizzate tra i dispositivi peer. Di conseguenza, l'endpoint di crittografia crittografa il traffico con un'associazione di protezione di cui il peer non è a conoscenza. Questi pacchetti vengono scartati dal peer e questo messaggio viene visualizzato nel syslog:
Sep 2 13:27:57.707: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0xB761863E(3076621886), srcaddr=10.1.1.1
Router# show platform hardware qfp active statistics drop | inc Ipsec
IpsecDenyDrop 0 0
IpsecIkeIndicate 0 0
IpsecInput 0 0 <======
IpsecInvalidSa 0 0
IpsecOutput 0 0
IpsecTailDrop 0 0
IpsecTedIndicate 0 0
Router# show platform hardware qfp active feature ipsec datapath drops all | in SPI
4 IN_US_V4_PKT_SA_NOT_FOUND_SPI 64574 <======
7 IN_TRANS_V4_IPSEC_PKT_NOT_FOUND_SPI 0
12 IN_US_V6_PKT_SA_NOT_FOUND_SPI 0
È importante notare che questo particolare messaggio ha una velocità limitata in Cisco IOS® di uno al minuto per ovvi motivi di sicurezza. Se questo messaggio relativo a un particolare flusso (SRC, DST o SPI) viene visualizzato una sola volta nel syslog, è probabile che si tratti di una condizione transitoria presente contemporaneamente alla reimpostazione della chiave IPsec, in cui un peer può iniziare a utilizzare la nuova SA mentre il dispositivo peer non è ancora pronto a utilizzare la stessa SA. Questo normalmente non è un problema, in quanto è solo temporaneo e influirebbe solo su pochi pacchetti.
Tuttavia, se lo stesso messaggio persiste per lo stesso flusso e numero SPI, è indicativo del fatto che le associazioni di protezione IPsec non sono più sincronizzate tra i peer. Ad esempio:
Sep 2 13:36:47.287: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1 Sep 2 13:37:48.039: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1
Ciò indica che il traffico è bloccato e non può essere ripristinato finché le associazioni di protezione non scadono sul dispositivo di invio o finché non viene attivato il rilevamento peer inattivi (DPD, Dead Peer Detection).
In questa sezione vengono fornite informazioni che è possibile utilizzare per risolvere il problema descritto nella sezione precedente.
Per risolvere questo problema, Cisco consiglia di abilitare la funzione di ripristino SPI non valida. Ad esempio, immettere il comando crypto isakmp invalid-spi-recovery. Di seguito sono riportate alcune note importanti che descrivono l'utilizzo di questo comando:
| Configurazione della crittografia | Ripristino SPI non valido |
|---|---|
| Mappa crittografica statica | Sì |
| Mappa crittografica dinamica | No |
| P2P GRE con protezione tunnel | Sì |
| Protezione del tunnel GRE che utilizza un mapping NHRP statico | Sì |
| Protezione del tunnel GRE che utilizza il mapping NHRP dinamico | No |
| sVTI | Sì |
| Client EzVPN | N/D |
In molti casi il messaggio di errore SPI non valido viene visualizzato in modo intermittente. Ciò rende difficile la risoluzione dei problemi, in quanto diventa molto difficile raccogliere i debug rilevanti. Gli script Embedded Event Manager (EEM) possono essere molto utili in questo caso.
Nota: Per ulteriori informazioni, fare riferimento al documento Cisco sugli script EEM utilizzati per risolvere i problemi di flap del tunnel causati da indici dei parametri di sicurezza non validi.
Nell'elenco vengono mostrati i bug che possono causare il mancato sincronismo delle associazioni di protezione IPsec o che sono correlati al ripristino SPI non valido:
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
4.0 |
14-Jul-2026
|
Controllo ortografico e titolo fisso. |
3.0 |
11-Aug-2023
|
SEO aggiornato, requisiti di stile, traduzione automatica, requisiti di branding e formattazione. |
2.0 |
15-Jul-2022
|
Aggiornamenti fatti ai requisiti di stile, traduzione automatica, gerunds, SEO e titoli per conformarsi alle linee guida Cisco. |
1.0 |
11-Aug-2014
|
Versione iniziale |