EIGRP Authentication Digest Mismatch: сбой MD5 и SHA-256 Key Chain
- В консоли маршрутизатора регистрируется:
%DUAL-5-NBRCHANGE: IP-EIGRP(0) 100: Neighbor 10.1.1.2 is down: authentication mode mismatchилиbad authentication. - В выводе
debug eigrp packets:EIGRP: GigabitEthernet0/1: ignored packet from 10.1.1.2, bad authentication table/key. - EIGRP соседство падает сразу после включения шифрования на одном из роутеров.
- Смена ключа по расписанию (Key Rotation) привела к разрыву всей сети.
1. Архитектура аутентификации EIGRP
EIGRP поддерживает два режима аутентификации: MD5 (в Classic и Named Mode) и HMAC-SHA-256 (только в Named Mode). Для успешной аутентификации должны совпадать:
- Режим (MD5 / SHA-256);
- Идентификатор ключа (
key <ID>); - Строка пароля (
key-string); - Интервалы валидности (
send-lifetimeиaccept-lifetime) при строгой синхронизации NTP.
2. Настройка MD5 аутентификации в Classic EIGRP
! 1. Создание связки ключей
key chain EIGRP_KEYS
key 1
key-string SuperSecretPass123
! 2. Привязка к интерфейсу
interface GigabitEthernet0/1
ip authentication mode eigrp 100 md5
ip authentication key-chain eigrp 100 EIGRP_KEYS3. Настройка современной SHA-256 аутентификации в Named Mode
router eigrp ENTERPRISE
address-family ipv4 unicast autonomous-system 100
af-interface GigabitEthernet0/1
authentication mode hmac-sha-256 SuperSecretPass123
exit-af-interface
exit-address-family4. Отладка ошибок проверки дайджеста
debug eigrp packets verbose
show key chain EIGRP_KEYS Частые вопросы (FAQ)
Почему при смене ключа по времени EIGRP соседство разорвалось?
Если системное время на маршрутизаторах рассинхронизировано, один роутер переключился на Key 2 по таймеру send-lifetime, а второй еще ожидает Key 1. Всегда настраивайте перекрытие интервалов (Overlap) в accept-lifetime.
Поддерживает ли Classic EIGRP аутентификацию HMAC-SHA-256?
Нет. В классическом режиме конфигурирования EIGRP поддерживается исключительно MD5. Для использования SHA-256 необходимо перевести конфигурацию в EIGRP Named Mode.
Чувствительна ли строка key-string к регистру и пробелам?
Да, пароль строго чувствителен к регистру. Случайный пробел в конце строки 'key-string Pass123 ' сделает хэш-дайджест невалидным.
Что означает статус [invalid] в выводе show key chain?
Ключ не активен в текущий момент времени из-за несоответствия системных часов маршрутизатора диапазону, заданному в accept-lifetime / send-lifetime.