由于身份验证不匹配错误,相邻设备与思科安全防火墙威胁防御(FTD)之间发生开放最短路径优先(OSPF)邻接故障。OSPF会话会因OSPF Message-Digest Algorithm 5(MD5)身份验证不匹配而失败。在故障排除期间,您必须验证FTD中的OSPF MD5身份验证密钥是否与相邻设备上配置的密钥匹配。
firepower# debug ip ospf adjacency
OSPF adjacency events debugging is on
OSPF: Send with youngest Key 1
OSPF: Send with youngest Key 1
OSPF: Rcv pkt from 10.X.X.9, OT-Zone2 : Mismatch Authentication type. Input packet specified type 2, we use type 0
OSPF: Rcv pkt from 10.X.X.1, OT-Zone : Mismatch Authentication type. Input packet specified type 2, we use type 0
OSPF: Rcv pkt from 10.X.X.9 : Mismatched Authentication key - ID 1
OSPF: Rcv pkt from 10.X.X.1 : Mismatched Authentication key - ID 1
OSPF: Send with youngest Key 1
OSPF: Rcv pkt from 10.X.X.9, OT-Zone2 : Mismatch Authentication type. Input packet specified type 2, we use type 0
OSPF: Send with youngest Key 1
OSPF: Rcv pkt from 10.X.X.9 : Mismatched Authentication key - ID 1
OSPF: Rcv pkt from 10.X.X.1, OT-Zone : Mismatch Authentication type. Input packet specified type 2, we use type 0u
OSPF: Rcv pkt from 10.X.X.1 : Mismatched Authentication key - ID 1
由防火墙管理中心(FMC)管理的思科安全防火墙Firepower(所有版本)
通过MD5身份验证的相邻网络设备OSPF连接
1. — 执行以下命令以显示OSPF MD5身份验证配置。此命令显示应用于接口的OSPF MD5身份验证设置。
firepower# more system:running-config | inc md5
2. — 使用上述输出比较FTD和相邻设备之间的MD5身份验证密钥配置。
3. — 导航到Devices > Device Management > Edit Device > Routing > OSPF > Interface > Authentication。更新MD5身份验证密钥以匹配邻接端的配置,然后将策略部署到FTD。否则,请配置邻接设备以匹配FTD MD5。
注意:出于安全原因,OSPF MD5密钥在Cisco平台上无法以明文形式检索。本节中描述的验证方法显示有效配置,但不以明文格式显示实际密钥值。
OSPF邻接失败,因为相邻Cisco网络设备和FTD接口配置之间的OSPF MD5身份验证密钥不匹配。虽然设计时无法以明文形式查看密钥,但FTD验证确认有效的MD5配置,从而可识别并协调不匹配。
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
11-Sep-2026
|
初始版本 |