Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

XAUTH_FAILED Сетевое оборудование и VPN

IPsec Error XAUTH_FAILED: ошибка расширенной аутентификации XAUTH (IKEv1)

Обновлено: 24.08.2026 · Официальная документация ↗

При подключении клиентов по протоколу IKEv1 (Cisco EasyVPN / Mode Config) авторизация сбрасывается:

  • В логах шлюза фиксируется: IPsec Error: XAUTH_FAILED: Extended authentication username/password invalid, XAuth authentication failed for user или user not found in PAM/LDAP.
  • Клиент проходит проверку группового пароля (PSK), но отсекается на этапе ввода персонального логина и пароля.
  • Сервер возвращает статус ISAKMP_N_AUTHENTICATION_FAILED.

1. Принцип работы XAUTH в протоколе IKEv1 (RFC 7296 / RFC Draft)

XAUTH (Extended Authentication) — это расширение для устаревшего протокола IKEv1, добавляющее двухфакторную аутентификацию в режиме Client-to-Gateway. Сначала шлюз проверяет подлинность устройства по общему ключу группы (Group PSK), а затем инициирует транзакцию XAUTH, запрашивая учетные данные конкретного пользователя через PAM, локальную базу или LDAP/Active Directory.

2. Проверка учетных данных в локальной базе или PAM

Для strongSwan с локальной аутентификацией проверьте файл /etc/ipsec.secrets:

# Формат записи учетных данных XAUTH в ipsec.secrets
username : XAUTH "UserPassword123"

Если используется плагин xauth-pam, проверьте конфигурацию PAM /etc/pam.d/ipsec:

# /etc/pam.d/ipsec
auth    required    pam_unix.so nullok
account required    pam_unix.so

3. Конфигурация соединения Cisco IPsec в ipsec.conf

conn cisco-xauth
    keyexchange=ikev1
    authby=xauthpsk
    xauth=server
    left=%defaultroute
    leftsubnet=0.0.0.0/0
    leftauth=psk
    right=%any
    rightauth=psk
    rightauth2=xauth
    auto=add

4. Настройка Cisco ASA для проверки XAUTH в AAA-группе

# Проверка аутентификации пользователя на Cisco ASA через локальную базу
aaa-server LOCAL_AUTH protocol local

tunnel-group ROADWARRIOR_TG ipsec-attributes
 ikev1 user-authentication aaa-server LOCAL_AUTH

5. Анализ журнала PAM и системного аудита

# Мониторинг попыток авторизации PAM в реальном времени
tail -f /var/log/auth.log | grep -iE 'ipsec|charon|pam'
💡 Практика специалистов: Если вы используете strongSwan с модулем xauth-pam, убедитесь, что процесс charon имеет права на чтение файла /etc/shadow (или входит в группу shadow), иначе аутентификация локальных пользователей завершится с ошибкой Permission Denied.

Частые вопросы (FAQ)

В чем разница между Group Password и XAUTH Password?

Group Password (Pre-Shared Key) одинаков для всех клиентов организации и подтверждает легитимность приложения/профиля. XAUTH Password — это уникальный персональный пароль конкретного сотрудника.

Почему рекомендуется мигрировать с XAUTH на IKEv2 EAP?

IKEv1 XAUTH является устаревшим проприетарным расширением, уязвимым для атак перебором по словарю при слабом PSK. IKEv2 с протоколами EAP стандартизирован RFC и более безопасен.

Может ли спецсимвол в пароле вызывать сбой XAUTH?

Да, некоторые устаревшие клиенты некорректно кодируют спецсимволы (#, $, %, пробелы) в кодировке UTF-8 при передаче в пакетах ISAKMP.

Как заблокировать перебор паролей (Brute-Force) для XAUTH?

Настройте утилиту Fail2ban для анализа логов charon/auth.log с автоматической блокировкой IP адресов в iptables при 3–5 неудачных попытках.

Полезные материалы
Рекомендуем