IPSec - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿Hay alcance entre las IP públicas de los peers? (ping entre extremos).
  2. ¿Sube la Fase 1? show crypto isakmp sa → debe llegar a QM_IDLE.
  3. ¿Suben las Fase 2 (SAs de datos)? show crypto ipsec sa.
  4. ¿La ACL de cifrado coincide y es espejo en ambos extremos?
  5. ¿El crypto map está aplicado a la interfaz pública correcta?

Comando base:

Router# show crypto isakmp sa
Router# show crypto ipsec sa

Depuración (con cuidado, en laboratorio):

Router# debug crypto isakmp
Router# debug crypto ipsec

Caso 1 — La Fase 1 no se establece (se queda en MM_NO_STATE)

Síntoma: show crypto isakmp sa no llega a QM_IDLE.

Causas:

  • Parámetros de Fase 1 distintos entre peers (cifrado, hash, grupo DH, lifetime).
  • Clave pre-compartida distinta, o crypto isakmp key con la IP de peer equivocada.
  • No hay alcance entre las IP públicas.

Diagnóstico:

Router# show crypto isakmp policy
Router# show running-config | include isakmp key
Router# ping 60.60.60.2

Solución: igualar la política de Fase 1 y la clave, atada a la IP pública correcta del peer.

Router(config)# crypto isakmp key cisco123 address 60.60.60.2

Caso 2 — La Fase 1 sube pero la Fase 2 no (sin SAs de datos)

Síntoma: QM_IDLE en Fase 1, pero show crypto ipsec sa no crea SAs / no cifra.

Causas:

  • Las ACL de cifrado no coinciden (no son espejo exacto entre extremos).
  • Transform-set incompatible entre peers.

Diagnóstico:

Router# show crypto ipsec sa        ! ¿local/remote ident correctos?
Router# show access-lists R1_R2

Solución: hacer la ACL de un extremo el espejo exacto del otro y usar el mismo transform-set.

! R1
Router(config)# ip access-list extended R1_R2
Router(config-ext-nacl)# permit ip 192.168.10.0 0.0.0.255 192.168.30.0 0.0.0.255
! R2 (espejo)
Router(config)# ip access-list extended R2_R1
Router(config-ext-nacl)# permit ip 192.168.30.0 0.0.0.255 192.168.10.0 0.0.0.255

Caso 3 — Encaps sube pero Decaps queda en 0

Síntoma: #pkts encaps crece, #pkts decaps sigue en 0.

Causa: el router local cifra y envía, pero no recibe tráfico cifrado de vuelta: el otro extremo no está cifrando (su crypto map no está aplicado, o su ACL no coincide).

Diagnóstico: revisar el extremo remoto (su show crypto ipsec sa, su ACL y si el crypto map está en la interfaz).

Solución: aplicar/corregir el crypto map en el peer remoto.

Router(config)# interface fastEthernet 1/0
Router(config-if)# crypto map CRYPTO1

Caso 4 — El crypto map “sigue deshabilitado”

Síntoma: el IOS avisó “this new crypto map will remain disabled until a peer and a valid access list have been configured”.

Causa: al crypto map le falta set peer o match address.

Diagnóstico:

Router# show crypto map

Solución: completar el crypto map.

Router(config)# crypto map CRYPTO1 10 ipsec-isakmp
Router(config-crypto-map)# set peer 60.60.60.2
Router(config-crypto-map)# match address R1_R2
Router(config-crypto-map)# set transform-set ESP_AES_SHA256

Caso 5 — El túnel sube pero el tráfico de las LAN no pasa

Síntoma: las SAs existen, pero los PCs de las LAN no se comunican.

Causas:

  • El NAT del router está traduciendo el tráfico LAN-a-LAN antes de cifrarlo (rompe la ACL de cifrado).
  • Falta ruta hacia la LAN remota (o la ruta por defecto hacia el ISP).

Diagnóstico:

Router# show crypto ipsec sa | include ident|encaps|decaps
Router# show ip nat translations

Solución: eximir del NAT el tráfico VPN (deny en la ACL de NAT para el tráfico LAN-a-LAN), de modo que se cifre sin traducir.

Router(config)# ip access-list extended NAT
Router(config-ext-nacl)# deny ip 192.168.10.0 0.0.0.255 192.168.30.0 0.0.0.255
Router(config-ext-nacl)# permit ip 192.168.10.0 0.0.0.255 any

Caso 6 — Necesito enrutamiento dinámico o multicast por el túnel

Síntoma: IPSec puro no transporta protocolos IGP (OSPF/EIGRP) ni multicast, y no aparece una interface “Tunnel” en la tabla.

Causa: IPSec por sí solo solo cifra tráfico unicast que coincide con la ACL; no crea una interfaz de túnel enrutable.

Solución: encapsular con GRE y proteger el GRE con IPSec (ver GRE over IPSec - Configuración), o usar DMVPN - Configuración para muchos sitios.


Recuerda el orden: alcance entre IP públicas, Fase 1 a QM_IDLE (mismos parámetros + clave), Fase 2 con ACL espejo y mismo transform-set, crypto map completo y aplicado a la interfaz pública, y exención del NAT para el tráfico VPN. Encaps sin decaps = mira el extremo remoto.