IPSec - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿Hay alcance entre las IP públicas de los peers? (ping entre extremos).
- ¿Sube la Fase 1?
show crypto isakmp sa→ debe llegar aQM_IDLE. - ¿Suben las Fase 2 (SAs de datos)?
show crypto ipsec sa. - ¿La ACL de cifrado coincide y es espejo en ambos extremos?
- ¿El crypto map está aplicado a la interfaz pública correcta?
Comando base:
Router# show crypto isakmp sa
Router# show crypto ipsec sa
Depuración (con cuidado, en laboratorio):
Router# debug crypto isakmp
Router# debug crypto ipsec
Caso 1 — La Fase 1 no se establece (se queda en MM_NO_STATE)
Síntoma: show crypto isakmp sa no llega a QM_IDLE.
Causas:
- Parámetros de Fase 1 distintos entre peers (cifrado, hash, grupo DH, lifetime).
- Clave pre-compartida distinta, o
crypto isakmp keycon la IP de peer equivocada. - No hay alcance entre las IP públicas.
Diagnóstico:
Router# show crypto isakmp policy
Router# show running-config | include isakmp key
Router# ping 60.60.60.2
Solución: igualar la política de Fase 1 y la clave, atada a la IP pública correcta del peer.
Router(config)# crypto isakmp key cisco123 address 60.60.60.2
Caso 2 — La Fase 1 sube pero la Fase 2 no (sin SAs de datos)
Síntoma: QM_IDLE en Fase 1, pero show crypto ipsec sa no crea SAs / no cifra.
Causas:
- Las ACL de cifrado no coinciden (no son espejo exacto entre extremos).
- Transform-set incompatible entre peers.
Diagnóstico:
Router# show crypto ipsec sa ! ¿local/remote ident correctos?
Router# show access-lists R1_R2
Solución: hacer la ACL de un extremo el espejo exacto del otro y usar el mismo transform-set.
! R1
Router(config)# ip access-list extended R1_R2
Router(config-ext-nacl)# permit ip 192.168.10.0 0.0.0.255 192.168.30.0 0.0.0.255
! R2 (espejo)
Router(config)# ip access-list extended R2_R1
Router(config-ext-nacl)# permit ip 192.168.30.0 0.0.0.255 192.168.10.0 0.0.0.255
Caso 3 — Encaps sube pero Decaps queda en 0
Síntoma: #pkts encaps crece, #pkts decaps sigue en 0.
Causa: el router local cifra y envía, pero no recibe tráfico cifrado de vuelta: el otro extremo no está cifrando (su crypto map no está aplicado, o su ACL no coincide).
Diagnóstico: revisar el extremo remoto (su show crypto ipsec sa, su ACL y si el crypto map está en la interfaz).
Solución: aplicar/corregir el crypto map en el peer remoto.
Router(config)# interface fastEthernet 1/0
Router(config-if)# crypto map CRYPTO1
Caso 4 — El crypto map “sigue deshabilitado”
Síntoma: el IOS avisó “this new crypto map will remain disabled until a peer and a valid access list have been configured”.
Causa: al crypto map le falta set peer o match address.
Diagnóstico:
Router# show crypto map
Solución: completar el crypto map.
Router(config)# crypto map CRYPTO1 10 ipsec-isakmp
Router(config-crypto-map)# set peer 60.60.60.2
Router(config-crypto-map)# match address R1_R2
Router(config-crypto-map)# set transform-set ESP_AES_SHA256
Caso 5 — El túnel sube pero el tráfico de las LAN no pasa
Síntoma: las SAs existen, pero los PCs de las LAN no se comunican.
Causas:
- El NAT del router está traduciendo el tráfico LAN-a-LAN antes de cifrarlo (rompe la ACL de cifrado).
- Falta ruta hacia la LAN remota (o la ruta por defecto hacia el ISP).
Diagnóstico:
Router# show crypto ipsec sa | include ident|encaps|decaps
Router# show ip nat translations
Solución: eximir del NAT el tráfico VPN (deny en la ACL de NAT para el tráfico LAN-a-LAN), de modo que se cifre sin traducir.
Router(config)# ip access-list extended NAT
Router(config-ext-nacl)# deny ip 192.168.10.0 0.0.0.255 192.168.30.0 0.0.0.255
Router(config-ext-nacl)# permit ip 192.168.10.0 0.0.0.255 any
Caso 6 — Necesito enrutamiento dinámico o multicast por el túnel
Síntoma: IPSec puro no transporta protocolos IGP (OSPF/EIGRP) ni multicast, y no aparece una interface “Tunnel” en la tabla.
Causa: IPSec por sí solo solo cifra tráfico unicast que coincide con la ACL; no crea una interfaz de túnel enrutable.
Solución: encapsular con GRE y proteger el GRE con IPSec (ver GRE over IPSec - Configuración), o usar DMVPN - Configuración para muchos sitios.
Recuerda el orden: alcance entre IP públicas, Fase 1 a
QM_IDLE(mismos parámetros + clave), Fase 2 con ACL espejo y mismo transform-set, crypto map completo y aplicado a la interfaz pública, y exención del NAT para el tráfico VPN. Encaps sin decaps = mira el extremo remoto.