Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

IPSEC-INVALID-ID Сетевое оборудование и VPN

IPsec Error: INVALID_ID_INFORMATION в IKE Phase 2 (Quick Mode / Child SA)

Обновлено: 21.08.2026 · Официальная документация ↗

Архитектура селекторов трафика (Traffic Selectors) и механизм INVALID_ID_INFORMATION

Во второй фазе согласования IPsec (Phase 2 / Quick Mode в IKEv1 или CREATE_CHILD_SA в IKEv2) стороны договариваются о параметрах туннелирования конкретных IP-сетей с помощью селекторов трафика (Traffic Selectors, TS_i / TS_r или IDci / IDcr). Инициатор передает ответчику диапазон локальных подсетей (Local Subnet) и удаленных подсетей (Remote Subnet). Если ответчик не имеет в своей таблице политик безопасности (IPsec Policies / Crypto ACL) точного зеркального соответствия запрашиваемым подсетям, он отвергает создание ассоциации безопасности с кодом IKE_NOTIFY: INVALID_ID_INFORMATION (код ошибки 18).

Бизнес-риски

IKE Phase 1 успешно поднимается (IKE SA Established), но трафик между локальными сетями офисов не идет (No Phase 2 / Child SA). Частичный отказ связи: доступна только одна подсеть из нескольких необходимых.

Пример классического несовпадения подсетей (Subnet Mismatch)

ПараметрШлюз Site A (Инициатор)Шлюз Site B (Ответчик)Статус
Local Subnet192.168.10.0/24192.168.20.0/24Зеркально (OK)
Remote Subnet192.168.20.0/24192.168.10.0/24Зеркально (OK)
Ошибка маски192.168.0.0/16192.168.10.0/24INVALID_ID_INFORMATION

Пошаговое устранение ошибки INVALID_ID_INFORMATION

Сценарий 1: Синхронизация политик IPsec Policy на шлюзах MikroTik

Убедитесь, что параметры src-address и dst-address на одном конце туннеля строго зеркальны параметрам на противоположном конце:

# Настройка IPsec Policy на шлюзе Site A (192.168.10.0/24 -> 192.168.20.0/24)
/ip ipsec policy add peer="PEER_SITE_B" tunnel=yes \
    src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \
    proposal="PROPOSAL_FAST" action=encrypt

# Настройка IPsec Policy на шлюзе Site B (192.168.20.0/24 -> 192.168.10.0/24)
/ip ipsec policy add peer="PEER_SITE_A" tunnel=yes \
    src-address=192.168.20.0/24 dst-address=192.168.10.0/24 \
    proposal="PROPOSAL_FAST" action=encrypt

Сценарий 2: Настройка сужения селекторов трафика (Traffic Selector Narrowing) в IKEv2

В протоколе IKEv2 ответчик может автоматически скорректировать подсеть под свои политики, если включена опция Narrowing:

# Включение Narrowing в strongSwan (/etc/swanctl/swanctl.conf)
connections {
   site-to-site {
      children {
         net {
            local_ts = 192.168.10.0/24
            remote_ts = 0.0.0.0/0
            # Разрешает сужение маски под запрос клиента
            narrowing = yes
         }
      }
   }
}

Сценарий 3: Отключение конфликтующих правил Fasttrack и NAT Bypass

Пакеты, попадающие под IPsec Policy, не должны модифицироваться правилами NAT (SRC-NAT / Masquerade):

# Создание правила NAT Exemption (Bypass) перед правилом Masquerade
/ip firewall nat add chain=srcnat action=accept \
    src-address=192.168.10.0/24 dst-address=192.168.20.0/24 place-before=0 comment="IPsec NAT Bypass"

Типовые ошибки администраторов

  • Попытка объединить несколько подсетей в одну запись через запятую в IKEv1: Протокол IKEv1 Quick Mode требует создания ОТДЕЛЬНОГО согласования Phase 2 на каждую пару подсетей. Объединение сетей без IKEv2 вызывает сбой ID payload.
  • Несоответствие хостовых адресов (/32) подсетям (/24): Попытка пустить трафик конкретного сервера 192.168.10.50/32 в туннель, где политика жестко требует /24.
Трафик внутри VPN-туннеля не проходит или дропается на маршрутизаторах?
Инженеры ITSTM настроят маршрутизируемые туннели Route-Based VPN (VTI / GRE over IPsec / WireGuard) без проблем с селекторами трафика.
💡 Практика специалистов: Если вы строите туннель IKEv1 между MikroTik и оборудованием CheckPoint или Cisco, помните, что CheckPoint по умолчанию требует создавать отдельную фазу 2 для каждой отдельной /24 подсети (One SA per subnet pair). Отключите на CheckPoint агрегацию суперсетей (Supernetting), иначе соединение не поднимется.

Частые вопросы (FAQ)

Почему IKE SA в статусе Established, а трафик все равно не идет?

IKE SA отвечает только за управляющий канал первой фазы. Для передачи данных обязательно должна быть успешно установлена Child SA (Phase 2), за создание которой отвечают селекторы трафика.

Что лучше: Policy-Based IPsec или Route-Based IPsec (VTI)?

Route-Based IPsec (интерфейсы VTI / WireGuard) предпочтительнее, так как селекторы трафика всегда настроены как 0.0.0.0/0, а маршрутизацией управляет стандартная таблица маршрутов (OSPF, BGP, Static Routing), исключая ошибку INVALID_ID.

Как влияет протокол (TCP/UDP) и порты в Traffic Selectors?

Если в политике IPsec указан конкретный порт (например, только UDP 5060 для SIP), любой другой TCP-трафик будет отвергнут с ошибкой селектора.

Почему Cisco ASA выдает ошибку 'QM FSM error' при согласовании с MikroTik?

Это внутренний код Cisco, означающий отказ Quick Mode State Machine из-за несовпадения криптографических ACL или масок подсетей (INVALID_ID_INFORMATION).

Полезные материалы
Рекомендуем