Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%CRYPTO-4-RECVD_PKT_INV_SPI Сетевое оборудование и VPN

Траблшутинг ошибки Cisco %CRYPTO-4-RECVD_PKT_INV_SPI: Decapsulation SPI mismatch

Обновлено: 24.08.2026 · Официальная документация ↗
  • В журнале Cisco регистрируется сообщение %CRYPTO-4-RECVD_PKT_INV_SPI: decaps: packet received with invalid SPI (0x4C5E6F70) for peer 198.51.100.2.
  • Односторонняя слышимость или полное пропадание сетевого трафика внутри VPN-туннеля.
  • Один из маршрутизаторов считает туннель активным, а второй удалил соответствующие ассоциации SA.

1. Анализ несоответствия SPI (Security Parameter Index)

Проверьте наличие входящего SPI из сообщения об ошибке в таблице SA:

show crypto ipsec sa | include spi|peer 198.51.100.2
show crypto ipsec sa detail

2. Проверка и настройка Dead Peer Detection (DPD)

Убедитесь, что DPD активен с обеих сторон для своевременной очистки зависших SA при обрыве связи:

# Для IKEv1:
configure terminal
crypto isakmp keepalive 10 2 periodic
# Для IKEv2:
crypto ikev2 dpd 10 2 periodic

3. Проверка настроек времени жизни ассоциаций (Lifetime)

Выровняйте значения Lifetime, чтобы избежать одностороннего Rekeying:

crypto isakmp policy 10
 lifetime 28800
exit
crypto ipsec security-association lifetime seconds 3600

4. Очистка устаревших и зависших SA

clear crypto isakmp
clear crypto ipsec sa peer 198.51.100.2

5. Отладка обработки входящих пакетов ESP

debug crypto ipsec
debug crypto ikev2 error
💡 Практика специалистов: Всегда включайте 'periodic' DPD с обеих сторон туннеля. Использование DPD 'on-demand' часто приводит к образованию односторонних туннелей и лавинообразному появлению ошибок %CRYPTO-4-RECVD_PKT_INV_SPI.

Частые вопросы (FAQ)

Почему маршрутизатор получает пакеты с Invalid SPI?

Удаленный узел уже выполнил процедуру Rekeying или пересоздал туннель и отправляет зашифрованные пакеты с новым SPI, в то время как локальный маршрутизатор еще не получил или не обработал новое согласование и отбрасывает пакеты.

Что такое Zombie / Ghost SAs?

Это зависшие в базе данных криптографические ассоциации, которые одна сторона считает активными после кратковременного обрыва связи, в то время как вторая сторона удалила их и создала новые.

Как Cisco обрабатывает пакеты с неверным SPI?

Маршрутизатор отбрасывает такой пакет и может отправить обратно IKEv2 Invalid SPI Notification, чтобы спровоцировать вторую сторону на пересогласование туннеля.

Может ли NAT-T влиять на появление Invalid SPI?

Да, если трансляция NAT закрывается раньше, чем срабатывает Keepalive, пакеты пересылаются со смененными портами или задержкой, вызывая сбои соответствия SPI.

Полезные материалы
Рекомендуем