Durante la distribuzione di Cisco Secure Access in una succursale che utilizza il router Versa-Network come dispositivo periferico, sono stati rilevati problemi di connettività nonostante entrambi i tunnel IPsec risultassero operativi. T
I sintomi specifici includono:
Nessuna connettività dalla filiale a Cisco Secure Access
Accesso a Internet tramite route statiche non funzionante
Rilevato traffico crittografato unidirezionale (solo in uscita per accesso protetto)
Statistiche del router che mostrano i pacchetti in uscita inviati ma non i pacchetti in entrata ricevuti
Funzionamento bidirezionale di Dead Peer Detection tra il router SD-WAN e Secure Access
Valori SPI (Security Parameter Index) per la corrispondenza corretta del traffico in uscita
Lo sfarfallio del tunnel (reimpostazione) non ha risolto il problema di connettività
Le acquisizioni dei pacchetti e gli screenshot hanno confermato la mancanza di traffico in entrata
La modifica delle cifrature del tunnel da CBC a GCM non ha risolto il problema
Dalle indagini è emerso che il traffico non è stato in grado di decrittografare il lato Cisco a causa di errori di checksum tracciati sulla funzionalità ESN (Extended Sequence Number) del router Versa.
Distribuzione Cisco Secure Access
Versa-Networks Router come dispositivo periferico
Configurazione tunnel IP-Identity
Configurazione del tunnel IPsec con tentativi di cifratura CBC e GCM
La risoluzione prevedeva la disabilitazione della negoziazione ESN (Extended Sequence Number) sul router Versa per impedire errori di checksum che causavano errori di decrittografia sull'headend Cisco Secure Access.
L'indagine ha stabilito che il router Versa stava negoziando il numero ESN (Extended Sequence Number), il che stava causando la ricezione di errori di checksum da parte dell'headend Cisco Secure Access e la mancata decrittografia dei pacchetti creati con ESN.
Contattare il supporto Versa Networks o l'amministratore del router per disabilitare i controlli ESN e la negoziazione sulla configurazione del router Versa. In questo modo viene risolto il bug Versa noto che causa la negoziazione non corretta di ESN.
Dopo aver disattivato la negoziazione ESN, verificare che il flusso del traffico bidirezionale sia stato stabilito e che la connettività completa tra la filiale e Secure Access e Internet sia stata ripristinata.
Verificare che le statistiche sui pacchetti in entrata e in uscita sul router mostrino un flusso di traffico corretto in entrambe le direzioni, a conferma della corretta risoluzione del problema di traffico unidirezionale.
La causa principale è stata identificata come bug noto delle reti Versa (ID bug di supporto Versa: 12437 - ESN non deve essere negoziato da VOS) in cui il router Versa negozia in modo errato la funzionalità ESN (Extended Sequence Number) durante la definizione del tunnel IPsec. In seguito alla negoziazione ESN, l'headend Cisco Secure Access riceve i pacchetti con errori di checksum, impedendo la corretta decrittografia e determinando un flusso di traffico unidirezionale. Il router Versa invia correttamente i pacchetti in uscita, ma il traffico di ritorno non può essere elaborato correttamente a causa degli errori di decrittografia ESN.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
18-Aug-2026
|
Versione iniziale |