本文說明當安全性關聯 (SAs) 與對等裝置不再同步時的 IPsec 問題。
最常見的IPsec問題之一是SA在對等裝置之間可能變得不同步。因此,加密端點會使用對等體不知道的SA對流量進行加密。對等體會捨棄這些封包,且系統日誌中會顯示以下訊息:
Sep 2 13:27:57.707: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0xB761863E(3076621886), srcaddr=10.1.1.1
Router# show platform hardware qfp active statistics drop | inc Ipsec
IpsecDenyDrop 0 0
IpsecIkeIndicate 0 0
IpsecInput 0 0 <======
IpsecInvalidSa 0 0
IpsecOutput 0 0
IpsecTailDrop 0 0
IpsecTedIndicate 0 0
Router# show platform hardware qfp active feature ipsec datapath drops all | in SPI
4 IN_US_V4_PKT_SA_NOT_FOUND_SPI 64574 <======
7 IN_TRANS_V4_IPSEC_PKT_NOT_FOUND_SPI 0
12 IN_US_V6_PKT_SA_NOT_FOUND_SPI 0
必須注意的是,出於顯而易見的安全原因,此特定消息在Cisco IOS®中速率受限制,速率為每分鐘1次。如果特定流(SRC、DST或SPI)的此消息僅在系統日誌中出現一次,則很可能是IPsec重定金鑰同時出現的暫時情況,即當對等裝置尚未完全準備好使用同一個SA時,一個對等裝置可以開始使用新的SA。這通常不是問題,因為它只是暫時的,並且只會影響幾個資料包。
但是,如果相同的流和SPI編號仍存在相同的消息,則表明對等體之間的IPsec SA已不同步。舉例來說:
Sep 2 13:36:47.287: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1 Sep 2 13:37:48.039: %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for
destaddr=10.10.1.2, prot=50, spi=0x1DB73BBB(498547643), srcaddr=10.1.1.1
這表示流量被黑洞,在傳送裝置上的SA過期或啟用失效對等項檢測(DPD)之前無法恢復。
本節提供的資訊可用於解決上一節中描述的問題。
為了解決此問題,Cisco建議您啟用無效的SPI恢復功能。例如,輸入crypto isakmp invalid-spi-recovery 命令。以下是說明此命令用法的一些重要說明:
| Crypto-configuration | 無效的SPI恢復 |
|---|---|
| 靜態加密對映 | 是 |
| 動態加密對映 | 否 |
| 含通道保護的P2P GRE | 是 |
| 使用靜態NHRP對映的mGRE通道保護 | 是 |
| 使用動態NHRP對映的mGRE通道保護 | 否 |
| sVTI | 是 |
| EzVPN客戶端 | 不適用 |
多次出現無效SPI錯誤消息。這導致難以進行故障排除,因為收集相關的調試資訊變得非常困難。在這種情況下,嵌入式事件管理器(EEM)指令碼可能非常有用。
附註:有關更多詳細資訊,請參閱用於對由無效安全引數索引導致的隧道翻動進行故障排除的EEM腳本思科文檔。
此清單顯示可能導致IPsec SA不同步或與無效SPI恢復相關的錯誤:
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
4.0 |
14-Jul-2026
|
拼寫檢查和固定標題。 |
3.0 |
11-Aug-2023
|
更新的SEO、樣式要求、機器翻譯、品牌要求和格式。 |
2.0 |
15-Jul-2022
|
更新樣式要求、機器翻譯、詞根、SEO和標題,以符合思科指南。 |
1.0 |
11-Aug-2014
|
初始版本 |