Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%SXP-4-CONNECTION_DOWN Сетевое оборудование и VPN

Устранение ошибки Cisco %SXP-4-CONNECTION_DOWN: обрыв SXP пиринга TrustSec

Обновлено: 24.08.2026 · Официальная документация ↗
  • В журнале Cisco IOS/IOS-XE фиксируется сообщение %SXP-4-CONNECTION_DOWN: SXP connection to peer [IP] state changed to Pending-On / Off.
  • Нарушение политик SGACL: трафик блокируется или классифицируется с неизвестным тегом (SGT 0).
  • Таблица привязок IP-to-SGT (SGT Binding Table) перестает синхронизироваться между узлами или сервером Cisco ISE.
  • Команда show cts sxp connections показывает статус пира Pending-On или Disconnect.

1. Проверка сетевой связности и доступности порта TCP 64999

Протокол SXP использует TCP-порт 64999. Убедитесь, что между устройствами нет блокировок в ACL или межсетевых экранах:

Router# telnet 192.168.10.1 64999 /source-interface Loopback0
Router# show cts sxp connections brief

2. Сверка роли (Speaker/Listener) и пароля MD5 аутентификации

Убедитесь, что на одном конце настроена роль speaker, а на другом — listener (или both), а также совпадают пароли:

Router# show running-config | include cts sxp
! Настройка корректного пиринга
Router(config)# cts sxp enable
Router(config)# cts sxp default password Cisco123!
Router(config)# cts sxp connection peer 192.168.10.1 password default mode local speaker listener remote

3. Проверка версии протокола SXP

Если версии SXP на узлах различаются (например, Cisco ISE поддерживает SXP v4, а старый коммутатор — SXP v1/v2), задайте согласованную версию:

Router(config)# cts sxp connection peer 192.168.10.1 version 4

4. Принудительный сброс и дебаг SXP сессии

Router# clear cts sxp connections 192.168.10.1
Router# debug cts sxp messages
Router# debug cts sxp connection-engine
💡 Практика специалистов: Всегда привязывайте SXP к стабильному Loopback-интерфейсу с помощью команды 'cts sxp local-interface Loopback0', чтобы избежать разрыва сессий при флапе физических каналов.

Частые вопросы (FAQ)

Что означает статус пира Pending-On в выводе show cts sxp connections?

Статус Pending-On означает, что TCP-соединение установлено, но согласование параметров протокола SXP (версии, атрибутов или MD5 хэша) еще не завершено либо завершилось ошибкой.

Какой TCP-порт использует протокол Cisco TrustSec SXP?

Протокол SXP по умолчанию использует TCP-порт 64999 для обмена привязками IP-SGT.

Почему после падения SXP сессии трафик пользователей блокируется?

При падении соединения истекает таймер удержания (Hold Time) базы SGT, коммутатор удаляет сопоставления IP-to-SGT и начинает маркировать пакеты как неклассифицированные (SGT 0), что приводит к срабатыванию запрещающих правил SGACL.

Могут ли оба устройства работать в режиме Speaker?

Нет. Для успешной синхронизации одно устройство должно быть источником привязок (Speaker), а второе — получателем (Listener), либо оба должны быть настроены в двунаправленный режим 'Both'.

Полезные материалы
Рекомендуем