Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%CRYPTO-4-PKT_REPLAY_ERR Сетевое оборудование и VPN

Траблшутинг ошибки %CRYPTO-4-PKT_REPLAY_ERR: Anti-Replay окно в IPsec Cisco

Обновлено: 24.08.2026 · Официальная документация ↗
  • В логах Cisco регистрируется ошибка %CRYPTO-4-PKT_REPLAY_ERR: decrypt: replay check failed for seq 104523, SPI 0x1A2B3C4D.
  • Потери пакетов при передаче мультимедийного трафика (VoIP, Video) и высокоскоростного UDP через VPN.
  • Счетчик pkts replay failed в show crypto ipsec sa непрерывно растет.

1. Проверка статистики Anti-Replay в IPsec SA

show crypto ipsec sa peer 198.51.100.2 | include replay
show crypto ipsec sa detail

2. Анализ причин выпадения из окна Anti-Replay

Механизм защиты от повторов отбрасывает пакеты в двух случаях: 1) Пакет является точным дубликатом уже полученного; 2) Пакет пришел с сильным опозданием (переупорядочивание пакетов в глобальной сети / Packet Reordering) и выпал из стандартного скользящего окна (64 пакета).

3. Увеличение размера окна Anti-Replay Window

Для каналов с большим джиттером или при использовании QoS увеличьте окно до 512 или 1024 пакетов:

configure terminal
crypto ipsec security-association replay window-size 1024

4. Проверка очередей QoS и балансировки (Equal-Cost Multipathing)

Если трафик туннеля балансируется по нескольким параллельным каналам (ECMP) с разной задержкой, пакеты приходят вразнобой. Настройте привязку flow-based или настройте QoS до шифрования:

interface GigabitEthernet0/0
 qos pre-classify

5. Отключение Anti-Replay (только для диагностики)

configure terminal
crypto ipsec security-association replay disable
💡 Практика специалистов: Если вы используете DMVPN или GRE over IPsec с несколькими классами обслуживания QoS, настраивайте разные IPsec профили для критичного к задержкам трафика или используйте директиву 'qos pre-classify'.

Частые вопросы (FAQ)

Зачем нужен механизм Anti-Replay в IPsec?

Он защищает сеть от атак повторного воспроизведения (Replay Attack), когда злоумышленник перехватывает зашифрованные валидные пакеты и отправляет их повторно для дестабилизации сервисов или дублирования транзакций.

Почему QoS часто вызывает PKT_REPLAY_ERR?

Если высокоприоритетные пакеты (например, голос) обгоняют в очереди стандартные пакеты данных внутри одного и того же SA, последовательность порядковых номеров ESP нарушается, что может вызвать срабатывание анти-реплей защиты.

Какой стандартный размер окна Anti-Replay в Cisco IOS?

По умолчанию размер окна составляет 64 пакета (на некоторых современных платформах — 128 или 256).

Безопасно ли полностью отключать проверку Anti-Replay?

Нет, полное отключение нарушает требования безопасности стандартов RFC 4303. Рекомендуется увеличивать размер окна до 1024, а не выключать проверку.

Полезные материалы
Рекомендуем