OSPF Error: Authentication Type mismatch — Ошибки авторизации OSPF
OSPF не строит смежность через защищенный линк. В отладке безопасности фиксируются ошибки несовпадения типа аутентификации или неверного ключа хеширования (Key ID / Hash digest):
%OSPF-4-ERRRCV: Received packet with invalid authentication type (Type 2 vs Type 0)
%OSPF-4-ERRRCV: Authentication mismatch on GigabitEthernet0/2: received MD5, expected Simple Password
%OSPF-4-AUTHFAIL: Authentication failed for packet from 10.10.10.2: Key ID 1 not found or invalid digest
%OSPF-7-DEBUG: Discarding OSPF packet: Cryptographic Authentication checksum mismatch- Соседство сбрасывается или застревает в состоянии
DOWN / INIT. - LSA обновления отбрасываются модулем проверки контрольных сумм.
- Один маршрутизатор настроен на работу без аутентификации (Null), второй — с MD5 или SHA-256.
1. Типы аутентификации OSPFv2 (RFC 2328)
Заголовок OSPF содержит поле AuType (Authentication Type):
- Type 0 (Null Authentication): Аутентификация отсутствует.
- Type 1 (Simple Password): Пароль открытым текстом (8 байт). Небезопасен.
- Type 2 (Cryptographic Authentication): MD5 или современные алгоритмы HMAC-SHA1 / HMAC-SHA256 (RFC 5709) с использованием Key ID.
2. Диагностика ошибок аутентификации
# Cisco IOS-XE
show ip ospf interface GigabitEthernet0/2 | include auth|Authentication
debug ip ospf adj
debug ip ospf packet
# Junos
show ospf interface detail | match "Auth"
# Проверка счетчика отброшенных пакетов
show ip ospf statistics | include Auth3. Настройка современной криптографической аутентификации (HMAC-SHA256)
Пример настройки через Key Chain на Cisco IOS-XE:
key chain OSPF_KEY_CHAIN
key 1
key-string Encrypted_Secret_P@ss123
cryptographic-algorithm hmac-sha-256
interface GigabitEthernet0/2
ip ospf authentication key-chain OSPF_KEY_CHAIN4. Классическая настройка OSPF MD5 Authentication
# Cisco IOS-XE
interface GigabitEthernet0/2
ip ospf authentication message-digest
ip ospf message-digest-key 1 md5 MyStrongPassword123
# Junos
set protocols ospf area 0.0.0.0 interface ge-0/0/2.0 authentication md5 1 key MyStrongPassword123 Частые вопросы (FAQ)
Что произойдет, если совпадает пароль, но различается Key ID?
Аутентификация завершится сбоем. Маршрутизатор ищет локальный ключ с тем же Key-ID (номером ключа), который указан в заголовке пакета. Если Key ID не найден, пакет сбрасывается.
Как выполнить бесшовную ротацию OSPF ключей без даунтайма?
Настройте на интерфейсе два ключа с разными Key-ID (например, Key 1 и Key 2). Маршрутизатор принимает пакеты по любому валидному ID, а отправляет по ключу с наибольшим ID (или по активному lifetime в Key Chain).
В чем разница между аутентификацией на уровне Area и на уровне интерфейса?
Команда 'area <id> authentication message-digest' задает тип аутентификации для всей зоны по умолчанию, но сами ключи 'message-digest-key' все равно должны быть заданы на каждом интерфейсе.
Поддерживает ли OSPFv3 классическую аутентификацию AuType?
Нет. В OSPFv3 (RFC 5340) встроенные поля аутентификации были удалены из заголовка. Защита OSPFv3 осуществляется нативно через IPsec ESP/AH.