Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%CRYPTO-4-PKT_DROPPED Сетевое оборудование и VPN

Устранение ошибки Cisco %CRYPTO-4-PKT_DROPPED: переполнение крипто-очереди IPsec

Обновлено: 24.08.2026 · Официальная документация ↗
  • В логах фиксируется %CRYPTO-4-PKT_DROPPED: Outbound crypto packet dropped due to queue full.
  • Резкое падение пропускной способности IPsec/DMVPN туннелей, рост сетевой задержки (Latency).
  • Потери пакетов и джиттер в голосовом трафике (VoIP) и видеоконференциях поверх VPN.
  • Команда show crypto engine failures показывает рост счетчиков переполнения очередей (Queue Drops / Ring Overflow).

1. Анализ статистики крипто-ускорителя и дропов

Router# show crypto engine statistics
Router# show crypto engine failures
Router# show crypto ipsec sa detail | include drop

2. Проверка аппаратных и программных очередей шифрования

Убедитесь, что крипто-чип (ASIC / FPGA / QAT) не перегружен объемом мелких пакетов (высокий PPS):

Router# show platform hardware qfp active feature crypto datapath drops
Router# show interfaces | include packets input|packets output|drop

3. Увеличение размера аппаратного крипто-буфера

Router(config)# crypto engine subslot 0/0 q-depth 2048
! Для маршрутизаторов ISR 4000 / Catalyst 8000 (IOS-XE):
Router(config)# platform crypto ea-ring-size 4096

4. Настройка приоритезации и шейпинга трафика (QoS) до шифрования

Настройте pre-classify, чтобы критичный трафик маркировался до инкапсуляции в ESP-пакет:

Router(config)# crypto map VPN_MAP 10 ipsec-isakmp
Router(config-crypto-map)# qos pre-classify
! Либо на Virtual-Template / Tunnel интерфейсе:
Router(config-if)# qos pre-classify

5. Проверка фрагментации пакетов и MTU

Фрагментация перед шифрованием удваивает нагрузку на криптомодуль. Установите правильный TCP MSS:

Router(config-if)# ip mtu 1400
Router(config-if)# ip tcp adjust-mss 1360
💡 Практика специалистов: На платформах ISR 4000 проверьте лицензию производительности (Performance/Boost License). Если суммарный шифрованный трафик упирается в лицензионный лимит платформы, пакеты будут сбрасываться системным шейпером QFP.

Частые вопросы (FAQ)

Почему возникает ошибка %CRYPTO-4-PKT_DROPPED?

Ошибка означает, что скорость поступления исходящих пакетов на шифрование превышает вычислительную способность аппаратного крипто-чипа или выделенной очереди дескрипторов (Crypto Ring Buffer).

Как опция 'qos pre-classify' помогает бороться с дропами?

Она позволяет механизму QoS проверять оригинальные заголовки пакета (ToS/DSCP, порты) до их шифрования в ESP, что дает возможность отдавать приоритет голосу и видео, отбрасывая низкоприоритетный трафик.

Влияет ли смена алгоритма шифрования на размер очереди?

Да. Современные алгоритмы AES-GCM (например, aes-gcm-256) аппаратно ускоряются намного эффективнее, чем связка CBC + SHA-HMAC, снижая нагрузку на криптопроцессор до 40%.

Является ли увеличение q-depth универсальным решением?

Нет. Увеличение очереди сглаживает кратковременные пики трафика (Microbursts), но при постоянной перегрузке приводит к эффекту Bufferbloat и росту задержки.

Полезные материалы
Рекомендуем