Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

EIGRP_AUTH_DIGEST_MISMATCH Сетевое оборудование и VPN

EIGRP Authentication Digest Mismatch: сбой MD5 и SHA-256 Key Chain

Обновлено: 25.08.2026 · Официальная документация ↗
  • В консоли маршрутизатора регистрируется: %DUAL-5-NBRCHANGE: IP-EIGRP(0) 100: Neighbor 10.1.1.2 is down: authentication mode mismatch или bad authentication.
  • В выводе debug eigrp packets: EIGRP: GigabitEthernet0/1: ignored packet from 10.1.1.2, bad authentication table/key.
  • EIGRP соседство падает сразу после включения шифрования на одном из роутеров.
  • Смена ключа по расписанию (Key Rotation) привела к разрыву всей сети.

1. Архитектура аутентификации EIGRP

EIGRP поддерживает два режима аутентификации: MD5 (в Classic и Named Mode) и HMAC-SHA-256 (только в Named Mode). Для успешной аутентификации должны совпадать:

  • Режим (MD5 / SHA-256);
  • Идентификатор ключа (key <ID>);
  • Строка пароля (key-string);
  • Интервалы валидности (send-lifetime и accept-lifetime) при строгой синхронизации NTP.

2. Настройка MD5 аутентификации в Classic EIGRP

! 1. Создание связки ключей
key chain EIGRP_KEYS
 key 1
  key-string SuperSecretPass123

! 2. Привязка к интерфейсу
interface GigabitEthernet0/1
 ip authentication mode eigrp 100 md5
 ip authentication key-chain eigrp 100 EIGRP_KEYS

3. Настройка современной SHA-256 аутентификации в Named Mode

router eigrp ENTERPRISE
 address-family ipv4 unicast autonomous-system 100
  af-interface GigabitEthernet0/1
   authentication mode hmac-sha-256 SuperSecretPass123
  exit-af-interface
 exit-address-family

4. Отладка ошибок проверки дайджеста

debug eigrp packets verbose
show key chain EIGRP_KEYS
💡 Практика специалистов: При настройке ротации ключей всегда задавайте accept-lifetime на новом ключе на 30 минут раньше времени send-lifetime, а на старом ключе оставляйте accept-lifetime на 30 минут позже — это гарантирует нулевой даунтайм.

Частые вопросы (FAQ)

Почему при смене ключа по времени EIGRP соседство разорвалось?

Если системное время на маршрутизаторах рассинхронизировано, один роутер переключился на Key 2 по таймеру send-lifetime, а второй еще ожидает Key 1. Всегда настраивайте перекрытие интервалов (Overlap) в accept-lifetime.

Поддерживает ли Classic EIGRP аутентификацию HMAC-SHA-256?

Нет. В классическом режиме конфигурирования EIGRP поддерживается исключительно MD5. Для использования SHA-256 необходимо перевести конфигурацию в EIGRP Named Mode.

Чувствительна ли строка key-string к регистру и пробелам?

Да, пароль строго чувствителен к регистру. Случайный пробел в конце строки 'key-string Pass123 ' сделает хэш-дайджест невалидным.

Что означает статус [invalid] в выводе show key chain?

Ключ не активен в текущий момент времени из-за несоответствия системных часов маршрутизатора диапазону, заданному в accept-lifetime / send-lifetime.

Полезные материалы
Рекомендуем