IPsec Error XAUTH_FAILED: ошибка расширенной аутентификации XAUTH (IKEv1)
При подключении клиентов по протоколу IKEv1 (Cisco EasyVPN / Mode Config) авторизация сбрасывается:
- В логах шлюза фиксируется:
IPsec Error: XAUTH_FAILED: Extended authentication username/password invalid,XAuth authentication failed for userилиuser not found in PAM/LDAP. - Клиент проходит проверку группового пароля (PSK), но отсекается на этапе ввода персонального логина и пароля.
- Сервер возвращает статус
ISAKMP_N_AUTHENTICATION_FAILED.
1. Принцип работы XAUTH в протоколе IKEv1 (RFC 7296 / RFC Draft)
XAUTH (Extended Authentication) — это расширение для устаревшего протокола IKEv1, добавляющее двухфакторную аутентификацию в режиме Client-to-Gateway. Сначала шлюз проверяет подлинность устройства по общему ключу группы (Group PSK), а затем инициирует транзакцию XAUTH, запрашивая учетные данные конкретного пользователя через PAM, локальную базу или LDAP/Active Directory.
2. Проверка учетных данных в локальной базе или PAM
Для strongSwan с локальной аутентификацией проверьте файл /etc/ipsec.secrets:
# Формат записи учетных данных XAUTH в ipsec.secrets
username : XAUTH "UserPassword123"Если используется плагин xauth-pam, проверьте конфигурацию PAM /etc/pam.d/ipsec:
# /etc/pam.d/ipsec
auth required pam_unix.so nullok
account required pam_unix.so3. Конфигурация соединения Cisco IPsec в ipsec.conf
conn cisco-xauth
keyexchange=ikev1
authby=xauthpsk
xauth=server
left=%defaultroute
leftsubnet=0.0.0.0/0
leftauth=psk
right=%any
rightauth=psk
rightauth2=xauth
auto=add4. Настройка Cisco ASA для проверки XAUTH в AAA-группе
# Проверка аутентификации пользователя на Cisco ASA через локальную базу
aaa-server LOCAL_AUTH protocol local
tunnel-group ROADWARRIOR_TG ipsec-attributes
ikev1 user-authentication aaa-server LOCAL_AUTH5. Анализ журнала PAM и системного аудита
# Мониторинг попыток авторизации PAM в реальном времени
tail -f /var/log/auth.log | grep -iE 'ipsec|charon|pam' Частые вопросы (FAQ)
В чем разница между Group Password и XAUTH Password?
Group Password (Pre-Shared Key) одинаков для всех клиентов организации и подтверждает легитимность приложения/профиля. XAUTH Password — это уникальный персональный пароль конкретного сотрудника.
Почему рекомендуется мигрировать с XAUTH на IKEv2 EAP?
IKEv1 XAUTH является устаревшим проприетарным расширением, уязвимым для атак перебором по словарю при слабом PSK. IKEv2 с протоколами EAP стандартизирован RFC и более безопасен.
Может ли спецсимвол в пароле вызывать сбой XAUTH?
Да, некоторые устаревшие клиенты некорректно кодируют спецсимволы (#, $, %, пробелы) в кодировке UTF-8 при передаче в пакетах ISAKMP.
Как заблокировать перебор паролей (Brute-Force) для XAUTH?
Настройте утилиту Fail2ban для анализа логов charon/auth.log с автоматической блокировкой IP адресов в iptables при 3–5 неудачных попытках.