<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Туннель в Пало-Альто продолжает выходить из строя]]></title><description><![CDATA[<p dir="auto">Проверенные конфигурации в Palo Alto. Маршрутизатор имеет крипто-карту, набор преобразований и ключ. Я постоянно вижу сообщения syslog с указанием %CRYPTO-4-RECVD_PKT_INV_SPI от источника туннеля, который постоянно выходит из строя. Время между ними варьируется. Я попробовал ввести команду #crypto isakmp invalid-spi-recovery в надежде, что это решит мою проблему. Пока что туннель держится, но сообщения syslog по-прежнему поступают. Я посмотрел и обнаружил, что политика ISAKMP не настроена. Может быть, она просто не нужна при использовании IKEv2 с Palo?</p>
]]></description><link>https://sla247.ru/forum/topic/2370/туннель-в-пало-альто-продолжает-выходить-из-строя</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 10:26:59 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2370.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:41:34 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:48 GMT]]></title><description><![CDATA[<p dir="auto">Туннель теперь держится, спасибо!</p>
]]></description><link>https://sla247.ru/forum/post/16699</link><guid isPermaLink="true">https://sla247.ru/forum/post/16699</guid><dc:creator><![CDATA[Kmshae1]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:48 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:47 GMT]]></title><description><![CDATA[<p dir="auto">Любые изменения в IPSec требуют четкого Очистить криптографию sa Очистить ikev2 sa MHM</p>
]]></description><link>https://sla247.ru/forum/post/16698</link><guid isPermaLink="true">https://sla247.ru/forum/post/16698</guid><dc:creator><![CDATA[MHM Cisco World]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:47 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:46 GMT]]></title><description><![CDATA[<p dir="auto">Хорошо, я настроил его в профиле (см. ниже). Но при выполнении команды show я не вижу, что она была применена к туннелю. crypto ikev2 profile tunnel.1020<br />
match identity remote address x.x.77.118 255.255.255.255<br />
authentication remote pre-share<br />
authentication local pre-share<br />
keyring local tunnel.1020<br />
dpd 10 2 on-demand Tunnel-id Local Remote fvrf/ivrf Status<br />
2 x.x.90.166/500 x.x.77.118/500 none/none READY<br />
Encr: AES-CBC, keysize: 256, PRF: SHA256, хеш: SHA256, DH Grp:14, аутентификация: PSK, проверка аутентификации: PSK<br />
Срок действия/время активности: 86400/9442 сек<br />
CE id: 18433, Session-id: 35813<br />
Локальный spi: 980DECE8986B0D6E Удаленный spi: D68B4B613C2EE74E<br />
Описание состояния: Переговоры завершены<br />
Локальный id: x.x.90.166<br />
Удаленный id: x.x.77.118<br />
Локальный id запроса: 20 Удаленный id запроса: 953<br />
Локальный id следующего сообщения: 20 Удаленный id следующего сообщения: 953<br />
Локальный запрос в очереди: 20 Удаленный запрос в очереди: 953<br />
Локальное окно: 5 Удаленное окно: 1<br />
DPD настроен на 0 секунд, повторная попытка 0<br />
Фрагментация не настроена.<br />
Динамическое обновление маршрута: отключено<br />
Расширенная аутентификация не настроена.<br />
NAT-T не обнаружен<br />
Cisco Trust Security SGT отключен<br />
Инициатор SA: Да<br />
ТИП ПАРТНЕРА: Другой</p>
]]></description><link>https://sla247.ru/forum/post/16697</link><guid isPermaLink="true">https://sla247.ru/forum/post/16697</guid><dc:creator><![CDATA[Kmshae1]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:46 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:45 GMT]]></title><description><![CDATA[<p dir="auto">Хорошо, я ввел это как dpd 500 50 on-demand в профиле, и это сработало. Достаточно ли этих параметров?</p>
]]></description><link>https://sla247.ru/forum/post/16696</link><guid isPermaLink="true">https://sla247.ru/forum/post/16696</guid><dc:creator><![CDATA[Kmshae1]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:45 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:44 GMT]]></title><description><![CDATA[<p dir="auto">В IKEv2 нет Isakmp Чтобы настроить dpd в ikev2 dpd<br />
interval<br />
retry-interval<br />
{<br />
on-demand<br />
|<br />
periodic<br />
} &lt;&lt;- добавьте это в профиль ikev2. MHM</p>
]]></description><link>https://sla247.ru/forum/post/16695</link><guid isPermaLink="true">https://sla247.ru/forum/post/16695</guid><dc:creator><![CDATA[MHM Cisco World]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:44 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:43 GMT]]></title><description><![CDATA[<p dir="auto">Хорошо, спасибо, значит #crypto isakmp keepalive [секунды] по требованию? Это вводится даже если нет профиля ISAKMP? Тогда конфигурация вводится глобально?</p>
]]></description><link>https://sla247.ru/forum/post/16694</link><guid isPermaLink="true">https://sla247.ru/forum/post/16694</guid><dc:creator><![CDATA[Kmshae1]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:43 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:42 GMT]]></title><description><![CDATA[<p dir="auto">Чтобы решить эту проблему и заставить маршрутизатор повторно инициировать ikev2 при рассинхронизации VPN, необходимо запустить DPD DPD, настроенный на 0 секунд, повторная попытка 0 &lt;&lt;- MHM</p>
]]></description><link>https://sla247.ru/forum/post/16693</link><guid isPermaLink="true">https://sla247.ru/forum/post/16693</guid><dc:creator><![CDATA[MHM Cisco World]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:42 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:41 GMT]]></title><description><![CDATA[<p dir="auto">Спасибо, теперь понятно, почему его там нет! Мой ответ вам постоянно исчезает, не знаю, почему. Что конкретно вы ищете?</p>
]]></description><link>https://sla247.ru/forum/post/16692</link><guid isPermaLink="true">https://sla247.ru/forum/post/16692</guid><dc:creator><![CDATA[Kmshae1]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:41 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:40 GMT]]></title><description><![CDATA[<p dir="auto">интерфейс: GigabitEthernet0/0/1<br />
Cryptomaptag: IPSec_VPN_tunnels, localaddrx.x.90.166<br />
protectedvrf: (нет)<br />
local ident (addr/mask/prot/port): (10.255.10.20/255.255.255.255/0/0)<br />
удаленный идентификатор (адрес/маска/протокол/порт): (10.255.20.10/255.255.255.255/0/0)<br />
текущий_peerx.x.77.118порт500<br />
PERMIT, флаги={origin_is_acl,}<br />
#pkts encaps: 3839, #pkts encrypt: 3839, #pkts digest: 3839<br />
#pkts decaps: 3842, #pkts decrypt: 3842, #pkts verify: 3842<br />
#pkts compressed: 0, #pkts decompressed: 0<br />
#pkts не сжатых: 0, #pkts сжатых с ошибкой: 0<br />
#pkts не распакованных: 0, #pkts распаковка не удалась: 0<br />
#send errors 0, #recv errors 0<br />
localcrypto endpt.:x.x.90.166, remotecrypto endpt.:x.x.77.118<br />
plaintextmtu1438, pathmtu1500, ipmtu1500, ipmtuidb GigabitEthernet0/0/1<br />
текущий исходящий SPI: 0xA9070BD5(2835811285)<br />
PFS (Y/N): N, DHgroup: нет<br />
inboundespsas:<br />
spi:0x31EB5314(837505812)<br />
transform: esp-aes esp-sha256-hmac ,<br />
inusesettings={Tunnel, }<br />
connid:12639, flow_id:ESG:10639, sibling_flags FFFFFFFF80000048, cryptomap: IPSec_VPN_tunnels, initiator: False<br />
satiming:remainingkey lifetime (k/sec): (4607898/1294)<br />
IVsize:16 байт<br />
replaydetectionsupport: Y<br />
Статус: ACTIVE(ACTIVE)<br />
inboundahsas:<br />
inboundpcpsas:<br />
исходящие esp:<br />
spi:0xA9070BD5(2835811285)<br />
transform: esp-aes esp-sha256-hmac ,<br />
inusesettings={Tunnel, }<br />
connid:12640, flow_id:ESG:10640, sibling_flags FFFFFFFF80000048, cryptomap: IPSec_VPN_tunnels, initiator: False<br />
satiming:remainingkey lifetime (k/sec): (4607916/1294)<br />
IVsize:16 байт<br />
replaydetectionsupport: Y<br />
Статус: ACTIVE(ACTIVE)<br />
outboundahsas:<br />
исходящие PCP AS:</p>
]]></description><link>https://sla247.ru/forum/post/16691</link><guid isPermaLink="true">https://sla247.ru/forum/post/16691</guid><dc:creator><![CDATA[Kmshae1]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:40 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:39 GMT]]></title><description><![CDATA[<p dir="auto">Идентификатор туннеля Локальный Удаленный fvrf/ivrf Статус<br />
2x<br />
.x.90.166/500 x.x.77.118/500 нет/нет ГОТОВ<br />
Шифрование: AES-CBC, размер ключа: 256, PRF: SHA256, хеш: SHA256, DH Grp:14, подпись аутентификации: PSK, проверка аутентификации: PSK<br />
Срок действия/Время активности: 86400/853 сек<br />
Идентификатор CE: 1146, Идентификатор сеанса: 35733<br />
Локальный spi: BB75A6756CDC6398 Удаленный spi: 987E12B7285B2F92<br />
IPv6 Crypto IKEv2 SA<br />
Идентификатор туннеля Локальный Удаленный fvrf/ivrf Статус<br />
2x<br />
.x.90.166/500 x.x.77.118/500 нет/нет ГОТОВ<br />
Шифрование: AES-CBC, размер ключа: 256, PRF: SHA256, хеш: SHA256, DH Grp:14, подпись аутентификации: PSK, проверка аутентификации: PSK<br />
Срок действия/Время активности: 86400/891 сек<br />
Идентификатор CE: 1146, Идентификатор сеанса: 35733<br />
Локальный spi: BB75A6756CDC6398 Удаленный spi: 987E12B7285B2F92<br />
Описание статуса: Переговоры завершены<br />
Локальный идентификатор: x.x.90.166<br />
Удаленный идентификатор: x.x.77.118<br />
Локальный идентификатор запроса: 4 Удаленный идентификатор запроса: 90<br />
Локальный следующий идентификатор сообщения: 4 Удаленный следующий идентификатор сообщения: 90<br />
Локальные запросы в очереди: 4 Удаленные запросы в очереди: 90<br />
Локальное окно: 5 Удаленное окно: 1<br />
DPD настроен на 0 секунд, повторная попытка 0<br />
Фрагментация не настроена.<br />
Динамическое обновление маршрута: отключено<br />
Расширенная аутентификация не настроена.<br />
NAT-T не обнаружен<br />
Cisco Trust Security SGT отключен<br />
Инициатор SA: Да<br />
ТИП ПАРТНЕРА: Другой<br />
IPv6 Crypto IKEv2 SA</p>
]]></description><link>https://sla247.ru/forum/post/16690</link><guid isPermaLink="true">https://sla247.ru/forum/post/16690</guid><dc:creator><![CDATA[Kmshae1]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:39 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:38 GMT]]></title><description><![CDATA[<p dir="auto">Поделиться Показать криптографию ikev2 sa Показать подробности криптографии sa MHM</p>
]]></description><link>https://sla247.ru/forum/post/16689</link><guid isPermaLink="true">https://sla247.ru/forum/post/16689</guid><dc:creator><![CDATA[MHM Cisco World]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:38 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:37 GMT]]></title><description><![CDATA[<p dir="auto">Хорошо, после некоторого исследования у меня появилось ощущение, что ISAKMP не используется для IKEv2, но я не смог найти прямой ответ. Туннель работает нормально, пока он установлен. Чтобы восстановить туннель каждый раз, когда это происходило, вводилась команда #clear crypto ikev2 sa remote x.x.x.x. Да, конечно: интерфейс: GigabitEthernet0/0/1<br />
Cryptomaptag<br />
: IPSec_VPN_tunnels,<br />
localaddrx.x.90.166<br />
protectedvrf<br />
: (нет)<br />
local ident (addr/mask/prot/port): (10.255.10.20/255.255.255.255/0/0)<br />
remote ident (addr/mask/prot/port): (10.255.20.10/255.255.255.255/0/0)<br />
текущий_peerx<br />
.x.77.<br />
118порт500<br />
PERMIT, флаги={origin_is_acl,}<br />
#pkts encaps: 3839, #pkts encrypt: 3839, #pkts digest: 3839<br />
#pkts decaps: 3842, #pkts decrypt: 3842, #pkts verify: 3842<br />
#pkts compressed: 0, #pkts decompressed: 0<br />
#pkts не сжатых: 0, #pkts сжатых с ошибкой: 0<br />
#pkts не распакованных: 0, #pkts распаковка не удалась: 0<br />
#send errors 0, #recv errors 0<br />
localcrypto<br />
endpt.<br />
:x.x.90.166,<br />
remotecrypto endpt.<br />
:x.x.77.118<br />
plaintextmtu1438<br />
,<br />
pathmtu1500,<br />
ipmtu1500,<br />
ipmtuidb GigabitEthernet0/0/1<br />
текущий<br />
исходящий SPI:<br />
0xA9070BD5(2835811285)<br />
PFS (Y/N): N, DHgroup<br />
: none<br />
inboundespsas<br />
:<br />
spi:<br />
0x31EB5314(837505812)<br />
transform: esp-aes esp-sha256-hmac ,<br />
inusesettings=<br />
{Tunnel, }<br />
connid<br />
:<br />
12639, flow_id:<br />
ESG:10639, sibling_flags FFFFFFFF80000048,<br />
cryptomap: IPSec_VPN_tunnels, initiator<br />
: False<br />
satiming:<br />
remainingkey lifetime (k/sec): (4607898/1294)<br />
IVsize<br />
:<br />
16 байт<br />
поддержка<br />
обнаружения повторного воспроизведения: Y<br />
Статус:<br />
ACTIVE(ACTIVE)<br />
inboundahsas<br />
:<br />
inboundpcpsas<br />
:<br />
исходящие<br />
esp:<br />
spi:<br />
0xA9070BD5(2835811285)<br />
transform: esp-aes esp-sha256-hmac ,<br />
inusesettings=<br />
{Tunnel, }<br />
connid<br />
:<br />
12640, flow_id:<br />
ESG:10640, sibling_flags FFFFFFFF80000048,<br />
cryptomap: IPSec_VPN_tunnels, initiator<br />
: False<br />
satiming:<br />
remainingkey lifetime (k/sec): (4607916/1294)<br />
IVsize<br />
:<br />
16 байт<br />
поддержка<br />
обнаружения повторного воспроизведения: Y<br />
Статус:<br />
ACTIVE (АКТИВЕН)<br />
outboundahsas<br />
:<br />
исходящие<br />
PCP AS:</p>
]]></description><link>https://sla247.ru/forum/post/16688</link><guid isPermaLink="true">https://sla247.ru/forum/post/16688</guid><dc:creator><![CDATA[Kmshae1]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:37 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:36 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/kmshae1" aria-label="Profile: Kmshae1">@<bdi>Kmshae1</bdi></a><br />
При использовании IKEv2 вам не понадобится политика ISAKMP (IKEv1), вы будете использовать предложение IKEv2. Маршрутизаторы Cisco поставляются с интеллектуальными настройками IKEV2 по умолчанию, которые включают предложение IKEv2, политику и т. д. — эти настройки по умолчанию не отображаются в текущей конфигурации. Вы можете отключить интеллектуальные настройки IKEV2 по умолчанию и создать собственное предложение IKEV2, политики и т. д.<br />
<a href="https://integrate.uk.com/securing-ios-xe-vpns/" rel="nofollow ugc">Пример</a> Туннель работает, когда он установлен? Можете ли вы предоставить вывод команды «show crypto ipsec sa»? Если время варьируется, возможно, маршрутизатор Cisco пытается перезаключить туннель на основе переданных данных, а не срока действия. Вы можете отключить эту функцию на маршрутизаторе и просто полагаться на срок действия, используя: set security-association lifetime kilobytes disable</p>
]]></description><link>https://sla247.ru/forum/post/16687</link><guid isPermaLink="true">https://sla247.ru/forum/post/16687</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:36 GMT</pubDate></item><item><title><![CDATA[Reply to Туннель в Пало-Альто продолжает выходить из строя on Mon, 02 Mar 2026 12:41:35 GMT]]></title><description><![CDATA[<p dir="auto">Cisco рекомендует Dpd 10 2 по запросу MHM</p>
]]></description><link>https://sla247.ru/forum/post/16686</link><guid isPermaLink="true">https://sla247.ru/forum/post/16686</guid><dc:creator><![CDATA[MHM Cisco World]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:35 GMT</pubDate></item></channel></rss>