MikroTik Log: ospf,error MD5 authentication failed on interface — Решение
Сброс OSPF Adjacency при включении криптографической аутентификации:
ospf,error MD5 authentication failed on interface ether2ospf,error packet discarded: authentication key-id mismatchospf,error invalid authentication type received: expected MD5, got Simple/None- Пакеты OSPF отбрасываются ядром, соседство переходит в статус
Down.
1. Причины сбоев аутентификации OSPF
Сбой аутентификации происходит при несовпадении следующих ключевых параметров: типа аутентификации (None, Simple, MD5, SHA), самого секретного пароля или идентификатора ключа (Key ID).
2. Настройка OSPF MD5 аутентификации в RouterOS v7
Убедитесь, что пароль и Key ID совпадают на обоих маршрутизаторах в шаблоне интерфейса:
/routing ospf interface-template set [find interfaces="ether2"] auth=md5 auth-key="SecretOspfPass2024" auth-key-id=13. Проверка типов аутентификации на смежном оборудовании (Cisco/Huawei)
Если с сопредельной стороны используется оборудование Cisco, проверьте соответствие команд:
! Конфигурация на стороне Cisco:
interface GigabitEthernet0/1
ip ospf authentication message-digest
ip ospf message-digest-key 1 md5 SecretOspfPass20244. Очистка устаревших ключей
Если производилась ротация ключей, удалите старые неиспользуемые Key ID, чтобы предотвратить попытки аутентификации устаревшим хэшем.
Частые вопросы (FAQ)
Что такое auth-key-id в OSPF MD5?
Auth-Key-ID — это числовой идентификатор (от 1 до 255), который указывает, какой именно ключ из связки используется для подписи пакета. Он должен быть одинаковым у обоих соседей.
Почему OSPF Simple Authentication считается небезопасной?
В режиме Simple пароль передается в заголовке каждого OSPF пакета в открытом виде (clear-text) и легко перехватывается анализатором сетевого трафика (Wireshark).
Поддерживает ли RouterOS v7 более стойкие алгоритмы аутентификации, чем MD5?
Да, RouterOS v7 поддерживает SHA-1, SHA-256, SHA-384 и SHA-512 в настройках шаблона OSPF интерфейса.
Как отключить аутентификацию для восстановления связи?
Установите параметр auth=none: /routing ospf interface-template set [find interfaces="ether2"] auth=none.