Траблшутинг ошибки Cisco %CRYPTO-4-RECVD_PKT_INV_SPI: Decapsulation SPI mismatch
- В журнале Cisco регистрируется сообщение
%CRYPTO-4-RECVD_PKT_INV_SPI: decaps: packet received with invalid SPI (0x4C5E6F70) for peer 198.51.100.2. - Односторонняя слышимость или полное пропадание сетевого трафика внутри VPN-туннеля.
- Один из маршрутизаторов считает туннель активным, а второй удалил соответствующие ассоциации SA.
1. Анализ несоответствия SPI (Security Parameter Index)
Проверьте наличие входящего SPI из сообщения об ошибке в таблице SA:
show crypto ipsec sa | include spi|peer 198.51.100.2
show crypto ipsec sa detail2. Проверка и настройка Dead Peer Detection (DPD)
Убедитесь, что DPD активен с обеих сторон для своевременной очистки зависших SA при обрыве связи:
# Для IKEv1:
configure terminal
crypto isakmp keepalive 10 2 periodic
# Для IKEv2:
crypto ikev2 dpd 10 2 periodic3. Проверка настроек времени жизни ассоциаций (Lifetime)
Выровняйте значения Lifetime, чтобы избежать одностороннего Rekeying:
crypto isakmp policy 10
lifetime 28800
exit
crypto ipsec security-association lifetime seconds 36004. Очистка устаревших и зависших SA
clear crypto isakmp
clear crypto ipsec sa peer 198.51.100.25. Отладка обработки входящих пакетов ESP
debug crypto ipsec
debug crypto ikev2 error Частые вопросы (FAQ)
Почему маршрутизатор получает пакеты с Invalid SPI?
Удаленный узел уже выполнил процедуру Rekeying или пересоздал туннель и отправляет зашифрованные пакеты с новым SPI, в то время как локальный маршрутизатор еще не получил или не обработал новое согласование и отбрасывает пакеты.
Что такое Zombie / Ghost SAs?
Это зависшие в базе данных криптографические ассоциации, которые одна сторона считает активными после кратковременного обрыва связи, в то время как вторая сторона удалила их и создала новые.
Как Cisco обрабатывает пакеты с неверным SPI?
Маршрутизатор отбрасывает такой пакет и может отправить обратно IKEv2 Invalid SPI Notification, чтобы спровоцировать вторую сторону на пересогласование туннеля.
Может ли NAT-T влиять на появление Invalid SPI?
Да, если трансляция NAT закрывается раньше, чем срабатывает Keepalive, пакеты пересылаются со смененными портами или задержкой, вызывая сбои соответствия SPI.