Cisco Syslog %CRYPTO-4-IKEMP_NO_PROPOSAL: Не найден подходящий IKE Proposal
Установление IPsec VPN туннеля завершается ошибкой на первой стадии согласования. В логах Cisco IOS:
%CRYPTO-4-IKEMP_NO_PROPOSAL: No acceptable IKE proposal found from peer 198.51.100.2- Команда
show crypto isakmp saпоказывает состояниеMM_NO_STATE. - Пиры не могут договориться об общих параметрах шифрования Phase 1 (ISAKMP Policy).
- В выводе отладки фиксируется строка
atts are not acceptable.
1. Проверка настроенных локальных политик IKE Phase 1
show crypto isakmp policy2. Сверка пяти обязательных параметров безопасности
Для успешного прохождения Phase 1 должны совпадать (или иметь взаимно поддерживаемые значения):
- Encryption: DES / 3DES / AES-128 / AES-256
- Hash: MD5 / SHA-1 / SHA-256 / SHA-512
- Authentication: Pre-Share / RSA-Sig
- Diffie-Hellman Group: Group 2 / 5 / 14 / 19 / 21
- Lifetime: Время жизни SA в секундах (локальное может быть меньше)
3. Конфигурация совместимой ISAKMP политики
conf t
crypto isakmp policy 10
encr aes 256
hash sha256
authentication pre-share
group 14
lifetime 86400
exit
crypto isakmp key SecretVPNPassword123 address 198.51.100.2
exit4. Включение отладки согласования для поиска несовпадающего атрибута
debug crypto isakmp 127
terminal monitorИщите строки: encryption algorithm: NOT ACCEPTED или hash algorithm: NOT ACCEPTED.
Частые вопросы (FAQ)
Что означает приоритет политики ISAKMP (например, crypto isakmp policy 10)?
Число задает приоритет проверки политики: чем меньше число, тем выше приоритет. Коммутатор/маршрутизатор последовательно сравнивает предложенные пиром параметры со своими политиками сверху вниз.
Влияет ли несовпадение Lifetime на согласование Phase 1?
Обычно нет. Стороны согласовывают меньшее значение времени жизни (Lifetime), предложенное одним из пиров, если включена соответствующая опция в IKE стеке.
Что делать при ошибке 'attributes are not acceptable' в IKEv2?
В IKEv2 проверьте соответствие между 'crypto ikev2 proposal' и настроенным на удаленной стороне 'ikev2 profile' / 'proposal'.
Почему небезопасно использовать Diffie-Hellman Group 2 и Group 5?
Группы DH 2 (1024-бит) и DH 5 (1536-бит) криптографически устарели и уязвимы для современных атак. Рекомендуется использовать минимум DH Group 14 (2048-бит) или эллиптические кривые (Group 19/20/21).