Устранение ошибки Cisco %CRYPTO-4-PKT_DROPPED: переполнение крипто-очереди IPsec
- В логах фиксируется
%CRYPTO-4-PKT_DROPPED: Outbound crypto packet dropped due to queue full. - Резкое падение пропускной способности IPsec/DMVPN туннелей, рост сетевой задержки (Latency).
- Потери пакетов и джиттер в голосовом трафике (VoIP) и видеоконференциях поверх VPN.
- Команда
show crypto engine failuresпоказывает рост счетчиков переполнения очередей (Queue Drops / Ring Overflow).
1. Анализ статистики крипто-ускорителя и дропов
Router# show crypto engine statistics
Router# show crypto engine failures
Router# show crypto ipsec sa detail | include drop2. Проверка аппаратных и программных очередей шифрования
Убедитесь, что крипто-чип (ASIC / FPGA / QAT) не перегружен объемом мелких пакетов (высокий PPS):
Router# show platform hardware qfp active feature crypto datapath drops
Router# show interfaces | include packets input|packets output|drop3. Увеличение размера аппаратного крипто-буфера
Router(config)# crypto engine subslot 0/0 q-depth 2048
! Для маршрутизаторов ISR 4000 / Catalyst 8000 (IOS-XE):
Router(config)# platform crypto ea-ring-size 40964. Настройка приоритезации и шейпинга трафика (QoS) до шифрования
Настройте pre-classify, чтобы критичный трафик маркировался до инкапсуляции в ESP-пакет:
Router(config)# crypto map VPN_MAP 10 ipsec-isakmp
Router(config-crypto-map)# qos pre-classify
! Либо на Virtual-Template / Tunnel интерфейсе:
Router(config-if)# qos pre-classify5. Проверка фрагментации пакетов и MTU
Фрагментация перед шифрованием удваивает нагрузку на криптомодуль. Установите правильный TCP MSS:
Router(config-if)# ip mtu 1400
Router(config-if)# ip tcp adjust-mss 1360 Частые вопросы (FAQ)
Почему возникает ошибка %CRYPTO-4-PKT_DROPPED?
Ошибка означает, что скорость поступления исходящих пакетов на шифрование превышает вычислительную способность аппаратного крипто-чипа или выделенной очереди дескрипторов (Crypto Ring Buffer).
Как опция 'qos pre-classify' помогает бороться с дропами?
Она позволяет механизму QoS проверять оригинальные заголовки пакета (ToS/DSCP, порты) до их шифрования в ESP, что дает возможность отдавать приоритет голосу и видео, отбрасывая низкоприоритетный трафик.
Влияет ли смена алгоритма шифрования на размер очереди?
Да. Современные алгоритмы AES-GCM (например, aes-gcm-256) аппаратно ускоряются намного эффективнее, чем связка CBC + SHA-HMAC, снижая нагрузку на криптопроцессор до 40%.
Является ли увеличение q-depth универсальным решением?
Нет. Увеличение очереди сглаживает кратковременные пики трафика (Microbursts), но при постоянной перегрузке приводит к эффекту Bufferbloat и росту задержки.