IPSec - Verificación

Fase 1 — asociación ISAKMP/IKE

Router# show crypto isakmp sa

Salida típica:

dst             src             state          conn-id status
60.60.60.2      80.80.80.2      QM_IDLE           1001 ACTIVE

Cómo leerla:

  • state QM_IDLE = la Fase 1 se estableció correctamente (canal de gestión listo).
  • Estados intermedios (MM_NO_STATE, MM_KEY_EXCH, AG_...) indican que la negociación no terminó — revisa parámetros y clave.
  • dst/src: las IP públicas de los peers.

Política negociada:

Router# show crypto isakmp policy

Muestra cifrado, hash, autenticación, grupo DH y lifetime configurados.


Fase 2 — asociación IPSec (¿se cifra el tráfico?)

Router# show crypto ipsec sa

Salida típica (resumen):

interface: FastEthernet1/0
  local  ident (addr/mask): (192.168.10.0/255.255.255.0)
  remote ident (addr/mask): (192.168.30.0/255.255.255.0)
  #pkts encaps: 42, #pkts encrypt: 42, #pkts digest: 42
  #pkts decaps: 40, #pkts decrypt: 40, #pkts verify: 40
  local crypto endpt.: 80.80.80.2, remote crypto endpt.: 60.60.60.2

Cómo leerla:

  • local/remote ident: las redes (proxy identities) que protege el túnel. Deben coincidir con la ACL de cifrado y ser espejo en el otro extremo.
  • pkts encaps/encrypt subiendo = el router está cifrando tráfico saliente.
  • pkts decaps/decrypt subiendo = está recibiendo y descifrando tráfico del peer.
  • Si encaps sube pero decaps queda en 0, el otro extremo no está devolviendo tráfico cifrado (revisa su config/ACL).

Crypto map y su aplicación

Router# show crypto map

Muestra el crypto map con su peer, transform-set y ACL asociada, y en qué interfaz está aplicado.


Sesión resumida

Router# show crypto session

Salida típica:

Peer: 60.60.60.2 port 500
  Session status: UP-ACTIVE
  IKEv1 SA: ... Active
  IPSEC FLOW: permit ip 192.168.10.0/24 192.168.30.0/24
        Active SAs: 2

UP-ACTIVE confirma que tanto la Fase 1 como la Fase 2 están arriba.


Cómo confirmar que funciona

  • show crypto isakmp sa muestra el peer en QM_IDLE / ACTIVE.
  • Al generar tráfico entre las LAN (un ping de PC a PC), show crypto ipsec sa muestra pkts encaps y pkts decaps creciendo en paralelo.
  • show crypto session reporta UP-ACTIVE.
  • El primer paquete que dispara el túnel puede perderse mientras se negocia; a partir del segundo, la conectividad es estable.