Устранение ошибки Cisco %SXP-4-CONNECTION_DOWN: обрыв SXP пиринга TrustSec
- В журнале Cisco IOS/IOS-XE фиксируется сообщение
%SXP-4-CONNECTION_DOWN: SXP connection to peer [IP] state changed to Pending-On / Off. - Нарушение политик SGACL: трафик блокируется или классифицируется с неизвестным тегом (SGT 0).
- Таблица привязок IP-to-SGT (SGT Binding Table) перестает синхронизироваться между узлами или сервером Cisco ISE.
- Команда
show cts sxp connectionsпоказывает статус пираPending-OnилиDisconnect.
1. Проверка сетевой связности и доступности порта TCP 64999
Протокол SXP использует TCP-порт 64999. Убедитесь, что между устройствами нет блокировок в ACL или межсетевых экранах:
Router# telnet 192.168.10.1 64999 /source-interface Loopback0
Router# show cts sxp connections brief2. Сверка роли (Speaker/Listener) и пароля MD5 аутентификации
Убедитесь, что на одном конце настроена роль speaker, а на другом — listener (или both), а также совпадают пароли:
Router# show running-config | include cts sxp
! Настройка корректного пиринга
Router(config)# cts sxp enable
Router(config)# cts sxp default password Cisco123!
Router(config)# cts sxp connection peer 192.168.10.1 password default mode local speaker listener remote3. Проверка версии протокола SXP
Если версии SXP на узлах различаются (например, Cisco ISE поддерживает SXP v4, а старый коммутатор — SXP v1/v2), задайте согласованную версию:
Router(config)# cts sxp connection peer 192.168.10.1 version 44. Принудительный сброс и дебаг SXP сессии
Router# clear cts sxp connections 192.168.10.1
Router# debug cts sxp messages
Router# debug cts sxp connection-engine Частые вопросы (FAQ)
Что означает статус пира Pending-On в выводе show cts sxp connections?
Статус Pending-On означает, что TCP-соединение установлено, но согласование параметров протокола SXP (версии, атрибутов или MD5 хэша) еще не завершено либо завершилось ошибкой.
Какой TCP-порт использует протокол Cisco TrustSec SXP?
Протокол SXP по умолчанию использует TCP-порт 64999 для обмена привязками IP-SGT.
Почему после падения SXP сессии трафик пользователей блокируется?
При падении соединения истекает таймер удержания (Hold Time) базы SGT, коммутатор удаляет сопоставления IP-to-SGT и начинает маркировать пакеты как неклассифицированные (SGT 0), что приводит к срабатыванию запрещающих правил SGACL.
Могут ли оба устройства работать в режиме Speaker?
Нет. Для успешной синхронизации одно устройство должно быть источником привязок (Speaker), а второе — получателем (Listener), либо оба должны быть настроены в двунаправленный режим 'Both'.