Este documento descreve o problema de IPsec quando as SAs (Security Associations, associações de segurança) não estão sincronizadas entre os dispositivos de pares.
Um dos problemas mais comuns de IPsec é que as SAs podem ficar fora de sincronia entre os dispositivos pares. Como resultado, o ponto final de criptografia criptografa o tráfego com um SA que seu par não conhece. Esses pacotes são descartados pelo peer e esta mensagem aparece no syslog:
Sep 2 13:27:57.707: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0xB761863E(3076621886), srcaddr=10.1.1.1
Router# show platform hardware qfp active statistics drop | inc Ipsec
IpsecDenyDrop 0 0
IpsecIkeIndicate 0 0
IpsecInput 0 0 <======
IpsecInvalidSa 0 0
IpsecOutput 0 0
IpsecTailDrop 0 0
IpsecTedIndicate 0 0
Router# show platform hardware qfp active feature ipsec datapath drops all | in SPI
4 IN_US_V4_PKT_SA_NOT_FOUND_SPI 64574 <======
7 IN_TRANS_V4_IPSEC_PKT_NOT_FOUND_SPI 0
12 IN_US_V6_PKT_SA_NOT_FOUND_SPI 0
É importante observar que essa mensagem específica tem taxa limitada no Cisco IOS® a uma taxa de um por minuto por razões óbvias de segurança. Se essa mensagem para um fluxo específico (SRC, DST ou SPI) aparecer apenas uma vez no syslog, é provável que seja uma condição transitória que esteja presente ao mesmo tempo que a rechave de IPsec, em que um peer pode começar a usar o novo SA enquanto o dispositivo peer não estiver totalmente pronto para usar o mesmo SA. Normalmente, isso não é um problema, pois é apenas temporário e afetaria apenas alguns pacotes.
No entanto, se a mesma mensagem persistir para o mesmo fluxo e número SPI, isso indica que as SAs de IPsec ficaram fora de sincronia entre os correspondentes. Por exemplo:
Sep 2 13:36:47.287: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1 Sep 2 13:37:48.039: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1
Essa é uma indicação de que o tráfego está em buraco negro e não pode ser recuperado até que as SAs expirem no dispositivo emissor ou até que a detecção de ponto morto (DPD) seja ativada.
Esta seção fornece informações que você pode usar para resolver o problema descrito na seção anterior.
Para resolver esse problema, a Cisco recomenda que você habilite o recurso de recuperação SPI inválido. Por exemplo, insira o comando crypto isakmp invalid-spi-recovery. Aqui estão algumas notas importantes que descrevem o uso desse comando:
| Configuração criptografada | Recuperação de SPI inválida |
|---|---|
| Mapa de criptografia estático | Yes |
| Mapa de criptografia dinâmico | No |
| GRE P2P com proteção de túnel | Yes |
| Proteção de túnel mGRE que usa c/ mapeamento NHRP estático | Yes |
| Proteção de túnel mGRE que usa c/ mapeamento NHRP dinâmico | No |
| sVTI | Yes |
| cliente EzVPN | N/A |
Muitas vezes, a mensagem de erro SPI inválida ocorre intermitentemente. Isso dificulta a identificação e solução de problemas, pois torna-se muito difícil coletar as depurações relevantes. Os scripts do Embedded Event Manager (EEM) podem ser muito úteis nesse caso.
Note: Para obter mais detalhes, consulte o documento EEM Scripts used to Troubleshoot Tunnel Flaps Caused by Invalid Security Parameter Indexes Cisco.
Esta lista mostra bugs que podem fazer com que as SAs IPsec fiquem fora de sincronia ou estejam relacionados à recuperação de SPI inválido:
| Revisão | Data de publicação | Comentários |
|---|---|---|
4.0 |
14-Jul-2026
|
Ortografia e título fixo. |
3.0 |
11-Aug-2023
|
SEO atualizado, requisitos de estilo, tradução automática, requisitos de marca e formatação. |
2.0 |
15-Jul-2022
|
Atualizações feitas nos requisitos de estilo, tradução automática, fundamentos, SEO e título para cumprir com as diretrizes da Cisco. |
1.0 |
11-Aug-2014
|
Versão inicial |