Траблшутинг ошибок сертификатов IPsec в Cisco: %CRYPTO-4-IKEMP_BAD_CERT
- В логах Cisco регистрируется ошибка
%CRYPTO-4-IKEMP_BAD_CERT: Certificate validation failed for peer /CN=vpn.remote.com: certificate expired or CRL check failed. - VPN-туннель IPsec (Site-to-Site или Remote Access AnyConnect) не устанавливается на Phase 1 (IKE SA).
- Команда
show crypto isakmp saилиshow crypto ikev2 saпоказывает отсутствие установленных сессий.
1. Проверка системного времени и статуса NTP
Основная причина отказа сертификата — рассинхронизация часов:
show clock detail
show ntp status2. Проверка срока действия локальных и CA сертификатов
show crypto pki certificates verbose
show crypto pki trustpoints3. Диагностика проверки списков отзыва (CRL / OCSP)
Если маршрутизатор не имеет прямого доступа к серверу CRL Distribution Point (CDP):
configure terminal
crypto pki trustpoint CA_ROOT
revocation-check none
exit4. Проверка цепочки доверия и соответствия FQDN / Subject Name
show crypto ikev2 profile
show crypto isakmp profile5. Включение детальной отладки PKI и IKEv2
debug crypto pki messages
debug crypto pki transactions
debug crypto ikev2 internal Частые вопросы (FAQ)
Почему ошибка IKEMP_BAD_CERT возникает внезапно на работающем туннеле?
Чаще всего это связано с истечением срока действия сертификата узла или корневого CA, сбоем доступности сервера списков отзыва CRL (HTTP/LDAP таймаут) или скачком системного времени при сбое NTP.
Безопасно ли использовать 'revocation-check none'?
Это снижает безопасность, так как маршрутизатор перестает проверять отозванные сертификаты. Для production рекомендуется настраивать локальный кэш CRL или проверку через протокол OCSP.
Что делать, если в сертификате не совпадает FQDN/IP пира?
В IKEv2 профиле настройте сопоставление через команду 'match identity remote fqdn <имя>' или скорректируйте Subject Alternative Name (SAN) при перевыпуске сертификата.
Как очистить кэш CRL вручную на Cisco IOS?
Используйте привилегированную команду: 'clear crypto pki crl'.