IPsec Error: INVALID_ID_INFORMATION в IKE Phase 2 (Quick Mode / Child SA)
Архитектура селекторов трафика (Traffic Selectors) и механизм INVALID_ID_INFORMATION
Во второй фазе согласования IPsec (Phase 2 / Quick Mode в IKEv1 или CREATE_CHILD_SA в IKEv2) стороны договариваются о параметрах туннелирования конкретных IP-сетей с помощью селекторов трафика (Traffic Selectors, TS_i / TS_r или IDci / IDcr). Инициатор передает ответчику диапазон локальных подсетей (Local Subnet) и удаленных подсетей (Remote Subnet). Если ответчик не имеет в своей таблице политик безопасности (IPsec Policies / Crypto ACL) точного зеркального соответствия запрашиваемым подсетям, он отвергает создание ассоциации безопасности с кодом IKE_NOTIFY: INVALID_ID_INFORMATION (код ошибки 18).
Бизнес-риски
IKE Phase 1 успешно поднимается (IKE SA Established), но трафик между локальными сетями офисов не идет (No Phase 2 / Child SA). Частичный отказ связи: доступна только одна подсеть из нескольких необходимых.
Пример классического несовпадения подсетей (Subnet Mismatch)
| Параметр | Шлюз Site A (Инициатор) | Шлюз Site B (Ответчик) | Статус |
|---|---|---|---|
| Local Subnet | 192.168.10.0/24 | 192.168.20.0/24 | Зеркально (OK) |
| Remote Subnet | 192.168.20.0/24 | 192.168.10.0/24 | Зеркально (OK) |
| Ошибка маски | 192.168.0.0/16 | 192.168.10.0/24 | INVALID_ID_INFORMATION |
Пошаговое устранение ошибки INVALID_ID_INFORMATION
Сценарий 1: Синхронизация политик IPsec Policy на шлюзах MikroTik
Убедитесь, что параметры src-address и dst-address на одном конце туннеля строго зеркальны параметрам на противоположном конце:
# Настройка IPsec Policy на шлюзе Site A (192.168.10.0/24 -> 192.168.20.0/24)
/ip ipsec policy add peer="PEER_SITE_B" tunnel=yes \
src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \
proposal="PROPOSAL_FAST" action=encrypt
# Настройка IPsec Policy на шлюзе Site B (192.168.20.0/24 -> 192.168.10.0/24)
/ip ipsec policy add peer="PEER_SITE_A" tunnel=yes \
src-address=192.168.20.0/24 dst-address=192.168.10.0/24 \
proposal="PROPOSAL_FAST" action=encryptСценарий 2: Настройка сужения селекторов трафика (Traffic Selector Narrowing) в IKEv2
В протоколе IKEv2 ответчик может автоматически скорректировать подсеть под свои политики, если включена опция Narrowing:
# Включение Narrowing в strongSwan (/etc/swanctl/swanctl.conf)
connections {
site-to-site {
children {
net {
local_ts = 192.168.10.0/24
remote_ts = 0.0.0.0/0
# Разрешает сужение маски под запрос клиента
narrowing = yes
}
}
}
}Сценарий 3: Отключение конфликтующих правил Fasttrack и NAT Bypass
Пакеты, попадающие под IPsec Policy, не должны модифицироваться правилами NAT (SRC-NAT / Masquerade):
# Создание правила NAT Exemption (Bypass) перед правилом Masquerade
/ip firewall nat add chain=srcnat action=accept \
src-address=192.168.10.0/24 dst-address=192.168.20.0/24 place-before=0 comment="IPsec NAT Bypass"Типовые ошибки администраторов
- Попытка объединить несколько подсетей в одну запись через запятую в IKEv1: Протокол IKEv1 Quick Mode требует создания ОТДЕЛЬНОГО согласования Phase 2 на каждую пару подсетей. Объединение сетей без IKEv2 вызывает сбой ID payload.
- Несоответствие хостовых адресов (/32) подсетям (/24): Попытка пустить трафик конкретного сервера
192.168.10.50/32в туннель, где политика жестко требует/24.
Инженеры ITSTM настроят маршрутизируемые туннели Route-Based VPN (VTI / GRE over IPsec / WireGuard) без проблем с селекторами трафика.
Частые вопросы (FAQ)
Почему IKE SA в статусе Established, а трафик все равно не идет?
IKE SA отвечает только за управляющий канал первой фазы. Для передачи данных обязательно должна быть успешно установлена Child SA (Phase 2), за создание которой отвечают селекторы трафика.
Что лучше: Policy-Based IPsec или Route-Based IPsec (VTI)?
Route-Based IPsec (интерфейсы VTI / WireGuard) предпочтительнее, так как селекторы трафика всегда настроены как 0.0.0.0/0, а маршрутизацией управляет стандартная таблица маршрутов (OSPF, BGP, Static Routing), исключая ошибку INVALID_ID.
Как влияет протокол (TCP/UDP) и порты в Traffic Selectors?
Если в политике IPsec указан конкретный порт (например, только UDP 5060 для SIP), любой другой TCP-трафик будет отвергнут с ошибкой селектора.
Почему Cisco ASA выдает ошибку 'QM FSM error' при согласовании с MikroTik?
Это внутренний код Cisco, означающий отказ Quick Mode State Machine из-за несовпадения криптографических ACL или масок подсетей (INVALID_ID_INFORMATION).