<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Проект DMVPN с двумя концентраторами – падение соседства BGP несмотря на стабильную работу IPSec&#x2F;NHRP]]></title><description><![CDATA[<p dir="auto">Привет всем, Мы используем среду DMVPN с двумя концентраторами (фаза 3) на маршрутизаторах Cisco ISR 4400 (IOS-XE 17.9.x).<br />
Все маршрутизаторы-спицы имеют двойное подключение — каждый из них формирует туннели как к концентратору DC-A, так и к концентратору DC-B. Недавно несколько spoke потеряли BGP-пиринг с DC-A, в то время как DC-B остается полностью стабильным.<br />
Туннели DMVPN полностью работают — сеансы NHRP и IPSec установлены, и хаб показывает все записи spoke в базе данных NHRP. Однако при проверке BGP соседи spoke под DC-A: Успешно устанавливают соединение, обмениваются несколькими обновлениями,<br />
Затем отключаются в течение нескольких секунд,<br />
и сразу же пытаются восстановить соединение (непрерывное колебание). До появления этого поведения не было никаких изменений в конфигурации или работ по техническому обслуживанию — оно началось внезапно на нескольких спиках. Мы проверили и перепроверили оба концентратора:<br />
![:white_heavy_check_mark:]<br />
Конфигурация туннеля DMVPN идентична (включая<br />
tunnel vrf<br />
,<br />
protection ipsec profile<br />
параметры NHRP).<br />
![:white_heavy_check_mark:]<br />
Профили IPSec и IKEv2 совпадают на обоих концентраторах.<br />
![:white_heavy_check_mark:]<br />
Настройки MTU и TCP MSS верны.<br />
![:white_heavy_check_mark:]<br />
ACL и правила NAT согласуются<br />
![:white_heavy_check_mark:]<br />
Настройка маршрутного рефлектора, VRF и политики BGP идентичны. Были сделаны следующие наблюдения: show dmvpn<br />
подтверждает, что все туннели spoke работают и стабильны на DC-A.<br />
show ip bgp all summary<br />
Показывает, что под подсетью DMVPN формируются динамические соседи, но каждая сессия обрывается через несколько секунд.<br />
Нет связанных сбоев syslog или криптосессий.<br />
Таймеры BGP и NHRP настроены по умолчанию.<br />
Концентратор DC-B продолжает поддерживать BGP-пиринг с теми же спицами без каких-либо проблем. Кто-нибудь сталкивался с подобным ранее — туннели DMVPN работают, но динамические пиринги BGP постоянно сбрасываются только на одном концентраторе? Буду очень благодарен за любые предложения, идеи или подобный опыт. Спасибо</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/9f6bd3cf62e5b24c85ec99f5f3b478f14fdadab3.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/topic/940/проект-dmvpn-с-двумя-концентраторами-падение-соседства-bgp-несмотря-на-стабильную-работу-ipsecnhrp</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 05:33:23 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/940.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 13 Feb 2026 19:59:19 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Проект DMVPN с двумя концентраторами – падение соседства BGP несмотря на стабильную работу IPSec&#x2F;NHRP on Fri, 13 Feb 2026 19:59:25 GMT]]></title><description><![CDATA[<p dir="auto">В DMVPN с двумя концентраторами часто происходят сбои соседства BGP,<br />
несмотря на стабильную работу IPSec/NHRP<br />
, обычно из-за<br />
<a href="http://magistvgratisapk.com" rel="nofollow ugc">недоступности следующего прыжка, таймеров BGP или проблем с разделением горизонта</a><br />
. Даже если туннели работают, кратковременные задержки или пересчет маршрутов могут вызвать сбои. Быстрая проверка: Убедитесь, что следующие прыжки BGP всегда доступны из спиц.<br />
Настройте<br />
таймеры BGP keepalive/hold<br />
для задержки DMVPN.<br />
Проверьте<br />
стабильность разрешения NHRP<br />
и настройки раздвоенного горизонта концентратора.<br />
Мониторинг CPU/IPSec на предмет временных задержек. Стабильный IPSec сам по себе не гарантирует стабильность BGP; обычно эту проблему можно решить, настроив таймеры и обработку следующих прыжков.</p>
]]></description><link>https://sla247.ru/forum/post/6054</link><guid isPermaLink="true">https://sla247.ru/forum/post/6054</guid><dc:creator><![CDATA[nicolesilvera]]></dc:creator><pubDate>Fri, 13 Feb 2026 19:59:25 GMT</pubDate></item><item><title><![CDATA[Reply to Проект DMVPN с двумя концентраторами – падение соседства BGP несмотря на стабильную работу IPSec&#x2F;NHRP on Fri, 13 Feb 2026 19:59:24 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте<br />
[, <a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/bravealikhan" aria-label="Profile: bravealikhan">@<bdi>bravealikhan</bdi></a>] Большое спасибо за ваш отзыв. С уважением<br />
.ı|ı.ı|ı. Если это помогло, пожалуйста, оцените .ı|ı.ı|ı.</p>
]]></description><link>https://sla247.ru/forum/post/6053</link><guid isPermaLink="true">https://sla247.ru/forum/post/6053</guid><dc:creator><![CDATA[M02@rt37]]></dc:creator><pubDate>Fri, 13 Feb 2026 19:59:24 GMT</pubDate></item><item><title><![CDATA[Reply to Проект DMVPN с двумя концентраторами – падение соседства BGP несмотря на стабильную работу IPSec&#x2F;NHRP on Fri, 13 Feb 2026 19:59:23 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте, ниже приведены некоторые подробности: DMVPN-подложка и сеансы NHRP полностью стабильны — все спицы отображаются как<br />
активные<br />
на обоих концентраторах.<br />
Туннели IPSec/IKEv2 установлены и остаются стабильными без перегенерации ключей или потерь.<br />
BGP работает как динамический iBGP над DMVPN-оверлеем.<br />
Проблема возникает только на одном концентраторе, в то время как второй концентратор остается полностью стабильным при использовании идентичной конфигурации и политик.<br />
Telnet к TCP/179 от спиц к затронутому концентратору не завершается, даже если туннель работает.<br />
Тестирование MTU пути (DF-bit pings) показывает фрагментацию или потерю сверх определенного размера полезной нагрузки, в то время как второй концентратор проходит все тесты.<br />
Настройки MTU и MSS идентичны и правильны на обоих концентраторах (<br />
ip tcp adjust-mss 1360<br />
,<br />
ip mtu 1400<br />
).<br />
Cisco TAC обнаружил асимметричные счетчики ESP (Encapsulating Security Payload) на затронутом концентраторе — значительно больше зашифрованных пакетов, чем расшифрованных, что указывает на возможную одностороннюю потерю или асимметрию пути на уровне подстилающего слоя.<br />
ISP подтвердил отсутствие перегрузки, фильтрации или ошибок интерфейса на линиях доступа, хотя входящий трафик для нашего публичного диапазона может поступать в их сеть через несколько точек агрегации, что потенциально может привести к асимметричным обратным путям. На данный момент DMVPN и IPSec остаются работоспособными, но TCP-сессии, инкапсулированные в ESP, никогда не завершают полное трехстороннее рукопожатие, что приводит к флаппингу динамических BGP-пиров только на затронутом концентраторе.</p>
]]></description><link>https://sla247.ru/forum/post/6052</link><guid isPermaLink="true">https://sla247.ru/forum/post/6052</guid><dc:creator><![CDATA[bravealikhan]]></dc:creator><pubDate>Fri, 13 Feb 2026 19:59:23 GMT</pubDate></item><item><title><![CDATA[Reply to Проект DMVPN с двумя концентраторами – падение соседства BGP несмотря на стабильную работу IPSec&#x2F;NHRP on Fri, 13 Feb 2026 19:59:22 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте. Вы<br />
проверили, что ваше подключение к подстилке стабильно?<br />
Также можете ли вы подтвердить, что ваш туннель наложения NHRP пиринга является iBGP/eBGP,<br />
вы используете статический или динамический bgp пиринг Пожалуйста, оцените и отметьте как принятое решение, если вы нашли полезной какую-либо из предоставленной информации.<br />
Это поможет другим участникам форума найти ценный ответ и расширит глобальную сеть сообщества.<br />
С уважением,<br />
Пол</p>
]]></description><link>https://sla247.ru/forum/post/6051</link><guid isPermaLink="true">https://sla247.ru/forum/post/6051</guid><dc:creator><![CDATA[paul driver]]></dc:creator><pubDate>Fri, 13 Feb 2026 19:59:22 GMT</pubDate></item><item><title><![CDATA[Reply to Проект DMVPN с двумя концентраторами – падение соседства BGP несмотря на стабильную работу IPSec&#x2F;NHRP on Fri, 13 Feb 2026 19:59:21 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте<br />
[, <a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/bravealikhan" aria-label="Profile: bravealikhan">@<bdi>bravealikhan</bdi></a>] Выполните команду<br />
telnet x.x.x.x179<br />
со спиков на концентратор A. Поделитесь результатом, пожалуйста. Кроме того, поскольку вы ничего не изменяете на своей стороне, если путь WAN изменится или MTU уменьшится, IPsec может продолжить работу, в то время как протоколы, основанные на TCP, такие как ваш BGP, будут перезагружены. «Настройки MTU и TCP MSS верны» Вы выполняете MSS clamp на интерфейсе туннеля? С уважением<br />
.ı|ı.ı|ı. Если это помогло, пожалуйста, оцените.ı|ı.ı|ı.</p>
]]></description><link>https://sla247.ru/forum/post/6050</link><guid isPermaLink="true">https://sla247.ru/forum/post/6050</guid><dc:creator><![CDATA[M02@rt37]]></dc:creator><pubDate>Fri, 13 Feb 2026 19:59:21 GMT</pubDate></item><item><title><![CDATA[Reply to Проект DMVPN с двумя концентраторами – падение соседства BGP несмотря на стабильную работу IPSec&#x2F;NHRP on Fri, 13 Feb 2026 19:59:20 GMT]]></title><description><![CDATA[<p dir="auto">Проблема теперь решена. Мы обнаружили, что IP-адрес туннеля концентратора также рекламировался с одного из филиалов из-за настроенного там статического маршрута. В результате спицы DMVPN получали IP-адрес туннеля как от концентратора, так и от этого филиала. Удаление статического маршрута из филиала полностью решило проблему.</p>
]]></description><link>https://sla247.ru/forum/post/6049</link><guid isPermaLink="true">https://sla247.ru/forum/post/6049</guid><dc:creator><![CDATA[bravealikhan]]></dc:creator><pubDate>Fri, 13 Feb 2026 19:59:20 GMT</pubDate></item></channel></rss>