Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%NHRP-3-ENCAPSFAILED Сетевое оборудование и VPN

Cisco %NHRP-3-ENCAPSFAILED: Encapsulation failed for destination — траблшутинг

Обновлено: 24.08.2026 · Официальная документация ↗

В системном журнале маршрутизатора фиксируются ошибки %NHRP-3-ENCAPSFAILED: Encapsulation failed for destination [target_ip]. Пакеты к удаленным узлам сети DMVPN отбрасываются, динамические туннели Spoke-to-Spoke не устанавливаются, в выводе show ip cef [target_ip] отображается состояние Incomplete Adjacency.

1. Проверка наличия записи в таблице трансляции NHRP

show ip nhrp <target_ip>
show ip nhrp dynamic

Если записи нет или статус отображается как incomplete / negative, маршрутизатор не знает внешнего публичного NBMA-адреса хоста назначения.

2. Проверка согласования IPsec SA для динамического пира

show crypto session remote <remote_nbma_ip> detail

Если IPsec Profile не привязан к интерфейсу mGRE, инкапсуляция кадра в защищенный ESP туннель будет аварийно завершаться:

configure terminal
 interface Tunnel0
  tunnel protection ipsec profile DMVPN_PROFILE
end

3. Проверка NHRP Redirect и Shortcut (для DMVPN Phase 3)

Убедитесь, что на центральном Hub разрешена отправка редиректов, а на Spoke — их обработка:

! На HUB:
configure terminal
 interface Tunnel0
  ip nhrp redirect
end

! На всех SPOKE:
configure terminal
 interface Tunnel0
  ip nhrp shortcut
end

4. Очистка битых записей CEF и NHRP кэша

clear ip nhrp <target_ip>
clear ip route <target_ip>
clear ip cef <target_ip>

5. Трассировка процесса инкапсуляции

debug ip nhrp
debug crypto ipsec
💡 Практика специалистов: Если в сети Spoke-to-Spoke DMVPN один из Spoke находится за NAT (Overload), прямой туннель между ними не сможет построиться без поддержки NAT-Traversal в IKEv2. В таких сценариях трафик должен перенаправляться через Hub (Phase 1 fallback).

Частые вопросы (FAQ)

Почему возникает ENCAPSFAILED при наличии маршрута в таблице routing?

Маршрут в таблице RIB указывает на Tunnel0, но на уровне Data Plane (CEF) нет соответствующей связки IP-to-NBMA в таблице Adjacency, поэтому аппаратура не может сгенерировать внешний заголовок IP/GRE.

Что такое Negative Cache в NHRP?

Если запрос NHRP Resolution не получил ответа от удаленного узла за таймаут, Cisco помещает адрес в кэш отказов (Negative Caching) на 3 минуты, блокируя повторные попытки отправки.

Как очистить отрицательный кэш (Negative Cache)?

Выполните команду clear ip nhrp cache или очистите конкретный адрес: clear ip nhrp <ip>.

Может ли фаервол провайдера вызывать %NHRP-3-ENCAPSFAILED?

Да, если провайдер блокирует UDP порт 500/4500 (IPsec) или IP protocol 50 (ESP), прямая сессия Spoke-to-Spoke не построится, вызывая ошибку инкапсуляции.

Полезные материалы
Рекомендуем