Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

ROUTING_AUTH_MISMATCH Сетевое оборудование и VPN

Настройка аутентификации MD5 и SHA-256 для протоколов OSPF и BGP

Обновлено: 25.08.2026 · Официальная документация ↗
  • Соседство OSPF зависает в состоянии INIT или DOWN.
  • В логах фиксируются ошибки %OSPF-4-ERRRCV: Mismatched authentication type или Key ID mismatch.
  • BGP сессия не устанавливается с ошибкой %BGP-3-NOTIFICATION: 2/5 (Authentication Failure).
  • Внедрение неавторизованных фальшивых маршрутизаторов (Rogue Routers) в домен маршрутизации.

1. Аутентификация OSPFv2 через MD5

# Вариант 1: Настройка на уровне интерфейса
interface GigabitEthernet0/0/1
 ip ospf authentication message-digest
 ip ospf message-digest-key 1 md5 ComplexOspfSecret123

# Вариант 2: Включение аутентификации на всю Area
router ospf 1
 area 0 authentication message-digest

2. Современная аутентификация OSPF Cryptographic Key Chains (SHA-256)

# 1. Создание цепочки ключей с алгоритмом SHA-256
key chain OSPF_KEYCHAIN
 key 1
  key-string UltraSecureSha256SecretKey
  cryptographic-algorithm hmac-sha-256
  send-lifetime 00:00:00 Jan 1 2025 infinite
  accept-lifetime 00:00:00 Jan 1 2025 infinite

# 2. Применение Key Chain на интерфейсе
interface GigabitEthernet0/0/1
 ip ospf authentication key-chain OSPF_KEYCHAIN

3. Аутентификация BGP TCP MD5 Signature (RFC 2385)

Устанавливает флаг MD5 для защиты TCP-сессии (порт 179) на уровне ядра сокета:

router bgp 65001
 neighbor 198.51.100.2 remote-as 65002
 neighbor 198.51.100.2 password SuperBgpTcpPassword789

4. Продвинутая аутентификация BGP через TCP-AO (Authentication Option / SHA-1/256)

# Создание Key Chain для TCP-AO
key chain BGP_TCPAO_KEYS
 key 1
  key-string MyBgpSecureKeyShared
  cryptographic-algorithm hmac-sha-1-96
  tcp-ao key-id 1

router bgp 65001
 neighbor 198.51.100.2 ao BGP_TCPAO_KEYS

5. Диагностика и устранение проблем

# Проверка статуса аутентификации OSPF интерфейса
show ip ospf interface GigabitEthernet0/0/1

# Проверка ошибок авторизации BGP в детальном выводе
show ip bgp neighbors 198.51.100.2 | include password|AO

# Мониторинг отброшенных пакетов
show ip ospf | include Auth
💡 Практика специалистов: Любая смена BGP TCP MD5 пароля немедленно разрывает существующую TCP-сессию и сбрасывает Full-View таблицу. Проводите процедуру смены ключей исключительно в регламентные окна обслуживания.

Частые вопросы (FAQ)

Почему TCP MD5 для BGP часто защищает от атак TCP Reset (RST injection)?

Благодаря RFC 2385 каждый TCP-сегмент (включая флаги SYN, ACK, RST) содержит криптографический дайджест в поле TCP Options. Поддельный пакет RST от третьей стороны будет немедленно отброшен ядром из-за неверной контрольной суммы.

Как произвести бесшовную замену пароля (Password Rollover) без разрыва OSPF?

В OSPF настройте второй key-id (например, key 2) на обоих маршрутизаторах, оставив key 1 активным. OSPF начнет отправлять пакеты новым ключом, но продолжит принимать старый. После перехода удалите key 1.

В чем недостаток стандартной MD5-аутентификации OSPF?

Алгоритм MD5 криптографически уязвим к коллизиям. Для критической инфраструктуры рекомендуется переходить на HMAC-SHA-256 через структуры Key Chain или использовать OSPFv3 с IPSec ESP.

Почему BGP-соседство не поднимается, хотя пароли одинаковые?

Проверьте отсутствие лишних пробелов в строке пароля, проверьте совпадение часовых поясов при использовании Key Chain lifetimes и убедитесь, что между пирами не включен NAT, ломающий TCP MD5 хеш.

Полезные материалы
Рекомендуем