Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

XAUTH failed Сетевое оборудование и VPN

IPsec Cisco: Ошибка XAUTH failed due to ISAKMP SA deletion (Траблшутинг)

Обновлено: 10.09.2026 · Официальная документация ↗

Механика IKEv1 Phase 1.5 (XAUTH) и причины разрыва SA

Сообщение об ошибке «XAUTH failed due to ISAKMP SA deletion» (или аналоги в Cisco AnyConnect / IPsec VPN Client) означает, что первая фаза установления туннеля (IKE Phase 1 — согласование алгоритмов шифрования и хэширования) прошла успешно, но процесс прервался на этапе Extended Authentication (XAUTH, Фаза 1.5). В этот момент Cisco (ASA или IOS) запрашивает у клиента логин и пароль для аутентификации пользователя (через локальную базу, RADIUS или Active Directory). Если процесс аутентификации затягивается или AAA-сервер отвергает запрос, шлюз Cisco принудительно удаляет сформированную ISAKMP Security Association (SA). Бизнес-риски: невозможность подключения удаленных сотрудников к корпоративной сети.

Основные триггеры сброса ISAKMP SA

Источник проблемыОписание механизма сбояЛоги (Syslog/Debug)
Отказ/Тайм-аут AAA-сервераRADIUS (NPS/ISE) не отвечает Cisco вовремя, либо отклоняет учетные данные (Access-Reject).AAA Authentication Failed, %ASA-6-113006
Проблема с DPD (Dead Peer Detection)NAT-устройства провайдера убивают UDP-сессию, и DPD пакеты не доходят до шлюза.%ASA-4-113019: Group = ... Username = ... Session disconnected
Несовпадение Split Tunneling (ACL)Политики маршрутизации (crypto map) не согласуются с клиентом (часто у сторонних клиентов, например, Shrew Soft).QM FSM error

Диагностика и устранение проблем XAUTH

Сценарий 1: Траблшутинг AAA (RADIUS/LDAP) аутентификации

Самая частая причина — проблемы связи между Cisco ASA/IOS и сервером аутентификации (например, Microsoft NPS).

 1. Проверка доступности RADIUS сервера с шлюза
test aaa-server authentication radius_group host 10.0.0.10 username TestUser password TestPass

 2. Дебаг аутентификации (IOS XE)
debug aaa authentication
debug crypto isakmp

 В логах ищите причину Access-Reject (неверный пароль, истек срок действия учетной записи, нет прав Dial-in).

Сценарий 2: Увеличение тайм-аутов для токенов (MFA)

Если используется многофакторная аутентификация (SMS, Push-уведомления), стандартный тайм-аут ISAKMP (часто 10-30 секунд) истекает до того, как пользователь успеет подтвердить вход на телефоне. Шлюз удаляет SA (deletion).

 Увеличение тайм-аута AAA сервера на Cisco ASA
aaa-server RADIUS_SRV protocol radius
 timeout 60

 Настройка параметров DPD в crypto isakmp (IOS)
crypto isakmp keepalive 20 5

Сценарий 3: Пересечение IP-пулов (Overlapping Pools)

Если локальный пул IP-адресов клиента совпадает с маршрутизируемой сетью за шлюзом Cisco (например, домашняя сеть клиента 192.168.1.0/24 и корпоративная 192.168.1.0/24), клиентская ОС (маршрутизатор) может заблокировать инкапсуляцию ESP пакетов, что приведет к разрыву сессии со стороны клиента.

Типовые ошибки администраторов

  • Блокировка UDP 4500 (NAT-T): Первая фаза идет по UDP 500. Если клиент за NAT, трафик переключается на UDP 4500. Если провайдер режет UDP 4500, Phase 1 завершится, а XAUTH зависнет, и сессия отвалится по таймауту.
  • Использование устаревших протоколов (IKEv1): IKEv1/IPsec с Aggressive Mode имеет уязвимости. Рекомендуется переход на IKEv2 (AnyConnect) или TLS VPN.
Удаленные офисы постоянно отваливаются от центрального маршрутизатора Cisco?
Нестабильные каналы связи требуют тонкой настройки DPD (Dead Peer Detection) и профилей IKE. Инженеры ITSTM проведут аудит конфигураций IPsec/DMVPN, соберут и проанализируют дебаг-логи, обеспечив стабильную работу туннелей (Always-On VPN).
💡 Практика специалистов: Практика ITSTM: При переходе на AnyConnect (IKEv2) механика меняется. IKEv2 использует EAP (Extensible Authentication Protocol) вместо XAUTH. Если у вас возникают проблемы с XAUTH на старом оборудовании, это повод запланировать миграцию на AnyConnect с интеграцией SAML (через Azure AD или Keycloak) для современной MFA аутентификации.

Частые вопросы (FAQ)

Почему логин и пароль правильные, но XAUTH все равно выдает ошибку?

Если используется Active Directory (NPS), убедитесь, что в свойствах пользователя на вкладке 'Входящие звонки' (Dial-in) разрешен доступ к сети (Allow access), либо настроена правильная Network Policy, разрешающая VPN-подключение.

Как влияет параметр Group Authentication (Pre-Shared Key)?

В IKEv1 (EzVPN/IPsec Client) аутентификация двухфакторная по умолчанию: сначала устройство аутентифицируется по общему ключу группы (Group PSK - Phase 1), а затем пользователь вводит личные данные (XAUTH - Phase 1.5). Ошибка в XAUTH означает, что PSK введен верно, проблема именно в юзере.

Что такое IKE Aggressive Mode и почему он опасен?

Aggressive Mode передает хэш PSK в открытом виде (в первых пакетах). Злоумышленник может перехватить дамп и сбрутфорсить пароль оффлайн. Всегда старайтесь использовать Main Mode или переходите на IKEv2.

Как очистить зависшие сессии на Cisco ASA?

Используйте команды 'show crypto isakmp sa' для просмотра сессий и 'clear crypto isakmp sa' для принудительного сброса зависших туннелей Phase 1.

Полезные материалы
Рекомендуем