Após atualizar os dispositivos Cisco ASA ou FTD para uma das versões publicadas como parte do Hardening Release de setembro de 2026, os clusters de Balanceamento de Carga de VPN (VPN LB) não se formam. Os dispositivos experimentam falhas de conexão repetidas, como mostrado na saída da depuração:
device# debug vpnlb 125
debug vpnlb enabled at level 125
device# 5718045: Created peer[198.51.100.1]
5718012: Sent HELLO request to [198.51.100.1]
5718061: Inbound socket read fail: context=0.
7718036: Process timeout for req-type[13], exid[304], peer[198.51.100.1]
6718038: Slave processed 1 timeouts
5718028: Send OOS indicator failure to [198.51.100.1]
5718056: Deleted Master peer, IP 198.51.100.1
5718044: Deleted peer[198.51.100.1]
7718017: Got timeout for unknown peer[198.51.100.1] msg type[25]
Quando a criptografia de cluster está desabilitada, o cluster de Balanceamento de Carga de VPN é formado com êxito. No entanto, a reativação da criptografia causa falha na formação do cluster e nenhuma mensagem de depuração IKEv1 é exibida, apesar da configuração estar completa.
Esta questão afeta apenas a coordenação entre membros no seio do agrupamento; as sessões de cliente VPN de acesso remoto não são eliminadas. O membro de cluster afetado não participa do Balanceamento de Carga de VPN até que seja atualizado.
Cisco Secure Firewall ASA ou FTD
Versão do software ASA ou FTD contendo correção para versão Hardening: Setembro de 2026
Configuração de Balanceamento de Carga de VPN com criptografia de cluster habilitada
Políticas IKEv1 configuradas para comunicação de cluster
Duas opções validadas estão disponíveis para resolver esse problema:
Atualize todos os membros do cluster para a mesma versão do software ASA ou FTD. O cluster é reformado automaticamente quando todos os membros estão executando a mesma versão.
Até que todos os membros do cluster sejam atualizados, os membros que executam versões mais antigas permanecem fora de sincronia com aqueles que executam versões mais recentes.
Passo 1: Verifique as versões de software atuais em todos os membros do cluster:
device# show version
Passo 2: Atualize os membros restantes do cluster para a mesma versão do software ASA ou FTD.
Passo 3: Verifique a formação do cluster após a conclusão de todas as atualizações:
device# show vpn load-balancing
Remova temporariamente a chave de cluster em todos os membros durante o processo de atualização e, em seguida, reaplique-a depois que todos os dispositivos forem atualizados.
Passo 1: Remova a chave do cluster de todos os membros do cluster:
device(config)# vpn load-balancing
device(config-load-balancing)# no cluster key
Passo 2: Atualize todos os membros do cluster para a mesma versão do software ASA.
Passo 3: Reaplicar a chave de cluster em todos os membros após a conclusão da atualização:
device(config)# vpn load-balancing
device(config-load-balancing)# cluster key your-cluster-key
Importante: A simples remoção da criptografia do cluster não é suficiente - a chave do cluster deve ser completamente removida durante o processo de atualização.
Esta solução alternativa não se aplica a dispositivos FTD porque a criptografia é obrigatória para dispositivos FTD gerenciados pelo FMC.
Depois de implementar qualquer uma das opções, verifique a operação correta do cluster.
Passo 1: Verifique as versões de software atuais em todos os membros do cluster:
device# show version
Passo 2: Verifique se o cluster foi formado após a conclusão de todas as atualizações:
device# show vpn load-balancing
Passo 3: Verificar a conectividade do peer:
device# debug vpnlb 125
Passo 4: Confirme se as SAs IKEv1 estão estabelecidas, se a criptografia estiver habilitada:
device# show crypto ikev1 sa
Esteja ciente do bug da Cisco ID CSCww64385. Esse problema afeta a visibilidade da topologia e o tempo de reconvergência, mas não afeta as conexões VPN ativas ou o encaminhamento de tráfego em dispositivos atualizados.
Esse problema é causado por um aprimoramento de proteção de segurança que adiciona autenticação à comunicação entre membros do cluster de Balanceamento de Carga de VPN. O protocolo de segurança aprimorado é incompatível com versões anteriores do ASA ou do FTD, impedindo a formação de clusters em implantações de versões mistas. Isso resulta em uma incompatibilidade de protocolo na qual:
Os nós atualizados aplicam o protocolo v5 autenticado
Os nós de pré-atualização usam o protocolo v4 não autenticado
Os membros atualizados requerem o protocolo reforçado com o qual os membros mais antigos não podem se comunicar
A formação de cluster falha até que todos os membros usem a mesma versão de protocolo
'ID de bug Cisco CSCww64385'
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
18-Sep-2026
|
Versão inicial |