Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%CRYPTO-4-IKEMP_INVALID_COOKIE Сетевое оборудование и VPN

Cisco Syslog %CRYPTO-4-IKEMP_INVALID_COOKIE: Ошибка IKEv1 Phase 1 Cookie

Обновлено: 24.08.2026 · Официальная документация ↗

IPsec VPN туннель Site-to-Site или Remote Access падает и не может повторно подняться. В логе устройства:

%CRYPTO-4-IKEMP_INVALID_COOKIE: IKE phase 1 invalid cookie (initiator cookie: 0x9A4B8C1D..., responder cookie: 0x00000000...) from 203.0.113.50
  • IKE SA зависает в промежуточных состояниях MM_NO_STATE или MM_KEY_EXCH.
  • Удаленная сторона пересоздает ассоциацию безопасности, в то время как локальный маршрутизатор удерживает старый SA.
  • Аварийные сбросы криптографических сессий при трансляции через агрессивный NAT (PAT).

1. Проверка текущих ассоциаций безопасности IKE и IPsec

show crypto isakmp sa
show crypto ipsec sa peer 203.0.113.50

2. Очистка залипших IKE/IPsec SA сессий

clear crypto isakmp 203.0.113.50
clear crypto ipsec sa peer 203.0.113.50

3. Включение и проверка механизма Dead Peer Detection (DPD)

DPD гарантирует быструю очистку 'мертвых' SA при сбоях канала:

conf t
crypto isakmp keepalive 10 2 periodic
exit

4. Проверка и форсирование NAT-Traversal (UDP 4500)

conf t
crypto ipsec nat-transversal 20
exit

5. Глубокая отладка IKE фазы 1

debug crypto isakmp
debug crypto ipsec
terminal monitor
💡 Практика специалистов: Если ошибка сыпется лавинообразно с неизвестных внешних IP адресов, ваш маршрутизатор подвергается сканированию портов IKE или попыткам генерации DoS-нагрузки на CPU.

Частые вопросы (FAQ)

Что представляет собой IKE Cookie в фазе 1?

Cookie (SPI инициатора и ответчика) — это 64-битные псевдослучайные числа, генерируемые сторонами для идентификации конкретной IKE SA сессии и защиты от простых DoS-атак с подделкой IP.

Почему возникает Invalid Cookie?

Обычно это происходит, когда один из пиров перезагрузился или сбросил SA по таймауту, а второй пир продолжает слать зашифрованные пакеты со старым ID куки.

Помогает ли переход на IKEv2 избавиться от этой ошибки?

Да, протокол IKEv2 имеет значительно более надежный механизм обработки полуоткрытых сессий (IKE_SA_INIT) и строгие правила очистки устаревших состояний через единый обмен INFORMATIONAL.

Может ли промежуточный файрвол вызывать Invalid Cookie?

Да, если файрвол на пути VPN выполняет тайм-аут UDP сессий (порты 500/4500) быстрее, чем настроен интервал Keepalive/DPD на маршрутизаторах.

Полезные материалы
Рекомендуем