Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%CRYPTO-4-IKEMP_NO_PROPOSAL Сетевое оборудование и VPN

Cisco Syslog %CRYPTO-4-IKEMP_NO_PROPOSAL: Не найден подходящий IKE Proposal

Обновлено: 24.08.2026 · Официальная документация ↗

Установление IPsec VPN туннеля завершается ошибкой на первой стадии согласования. В логах Cisco IOS:

%CRYPTO-4-IKEMP_NO_PROPOSAL: No acceptable IKE proposal found from peer 198.51.100.2
  • Команда show crypto isakmp sa показывает состояние MM_NO_STATE.
  • Пиры не могут договориться об общих параметрах шифрования Phase 1 (ISAKMP Policy).
  • В выводе отладки фиксируется строка atts are not acceptable.

1. Проверка настроенных локальных политик IKE Phase 1

show crypto isakmp policy

2. Сверка пяти обязательных параметров безопасности

Для успешного прохождения Phase 1 должны совпадать (или иметь взаимно поддерживаемые значения):

  • Encryption: DES / 3DES / AES-128 / AES-256
  • Hash: MD5 / SHA-1 / SHA-256 / SHA-512
  • Authentication: Pre-Share / RSA-Sig
  • Diffie-Hellman Group: Group 2 / 5 / 14 / 19 / 21
  • Lifetime: Время жизни SA в секундах (локальное может быть меньше)

3. Конфигурация совместимой ISAKMP политики

conf t
crypto isakmp policy 10
 encr aes 256
 hash sha256
 authentication pre-share
 group 14
 lifetime 86400
exit
crypto isakmp key SecretVPNPassword123 address 198.51.100.2
exit

4. Включение отладки согласования для поиска несовпадающего атрибута

debug crypto isakmp 127
terminal monitor

Ищите строки: encryption algorithm: NOT ACCEPTED или hash algorithm: NOT ACCEPTED.

💡 Практика специалистов: Если параметры шифрования полностью идентичны, проверьте тип аутентификации: если один пир ждет Pre-Shared Key, а второй настроен на сертификаты (RSA-Sig), маршрутизатор также вернет %CRYPTO-4-IKEMP_NO_PROPOSAL.

Частые вопросы (FAQ)

Что означает приоритет политики ISAKMP (например, crypto isakmp policy 10)?

Число задает приоритет проверки политики: чем меньше число, тем выше приоритет. Коммутатор/маршрутизатор последовательно сравнивает предложенные пиром параметры со своими политиками сверху вниз.

Влияет ли несовпадение Lifetime на согласование Phase 1?

Обычно нет. Стороны согласовывают меньшее значение времени жизни (Lifetime), предложенное одним из пиров, если включена соответствующая опция в IKE стеке.

Что делать при ошибке 'attributes are not acceptable' в IKEv2?

В IKEv2 проверьте соответствие между 'crypto ikev2 proposal' и настроенным на удаленной стороне 'ikev2 profile' / 'proposal'.

Почему небезопасно использовать Diffie-Hellman Group 2 и Group 5?

Группы DH 2 (1024-бит) и DH 5 (1536-бит) криптографически устарели и уязвимы для современных атак. Рекомендуется использовать минимум DH Group 14 (2048-бит) или эллиптические кривые (Group 19/20/21).

Полезные материалы
Рекомендуем