MACsec - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿Ambos extremos soportan MACsec por hardware y lo tienen configurado?
- ¿La sesión MKA sube?
show mka sessions→Secured. - ¿La clave (PSK) es idéntica en ambos extremos?
- ¿El cipher suite y el algoritmo MKA coinciden?
- ¿El modo es coherente (PSK vs 802.1X en los dos lados)?
Comando base:
Switch# show mka sessions
Switch# show macsec interface gigabitEthernet 1/0/1
Caso 1 — La sesión MKA no llega a “Secured”
Síntoma: show mka sessions muestra Pending/Init, nunca Secured.
Causas:
- Clave (key-string) distinta entre extremos, o
key <id>diferente. - Longitud de clave incorrecta para el algoritmo.
Diagnóstico:
Switch# show mka sessions detail
Switch# show run | section key chain
Solución: usar exactamente la misma key 01 + key-string y algoritmo en ambos lados.
Switch(config)# key chain KC-MACSEC macsec
Switch(config-keychain)# key 01
Switch(config-keychain-key)# key-string 12345678901234567890123456789012
Caso 2 — Cipher suite incompatible
Síntoma: MKA negocia pero el enlace no cifra, o cae al poco tiempo.
Causa: un extremo usa gcm-aes-128 y el otro gcm-aes-256.
Diagnóstico:
Switch# show mka policy
Switch# show macsec interface gigabitEthernet 1/0/1 | include Cipher
Solución: igualar el cipher suite en la política MKA de ambos.
Switch(config)# mka policy MKA-POL
Switch(config-mka-policy)# macsec-cipher-suite gcm-aes-128
Caso 3 — Un extremo no tiene MACsec
Síntoma: el enlace funciona pero sin cifrar, o el puerto queda caído tras aplicar macsec network-link.
Causa: solo un lado tiene MACsec configurado (o el hardware del otro no lo soporta).
Diagnóstico:
Switch# show macsec summary
Switch# show mka sessions
Solución: configurar MACsec en ambos extremos, o quitarlo si un lado no lo soporta.
Switch(config)# interface gigabitEthernet 1/0/1
Switch(config-if)# macsec network-link
Caso 4 — Confusión entre modo PSK y 802.1X
Síntoma: un extremo usa PSK (mka pre-shared-key) y el otro espera claves de 802.1X.
Causa: los dos métodos de derivación de clave no se combinan en el mismo enlace.
Diagnóstico:
Switch# show run interface gigabitEthernet 1/0/1
Solución: usar el mismo método en ambos lados: PSK+macsec network-link para switch-switch, o 802.1X+macsec para host-switch.
Caso 5 — El hardware no soporta MACsec
Síntoma: los comandos mka/macsec no existen, o el puerto no cifra pese a la config.
Causa: el modelo/puerto no tiene el hardware de cifrado, o falta licencia.
Diagnóstico:
Switch# show macsec capability ! (según plataforma)
Switch# show mka policy
Solución: usar puertos/plataformas con soporte MACsec; verificar la licencia requerida.
Caso 6 — Errores/paquetes inválidos crecientes
Síntoma: show macsec interface muestra muchos paquetes inválidos.
Causa: desincronización de claves (rotación), o un problema físico en el enlace.
Diagnóstico:
Switch# show macsec interface gigabitEthernet 1/0/1
Solución: reiniciar la sesión (shut/no shut) para forzar una nueva negociación MKA, y revisar el medio físico.
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
Recuerda el orden: hardware con soporte en ambos extremos, misma clave PSK (o 802.1X en ambos), mismo cipher suite y algoritmo MKA, y método coherente (PSK network-link vs 802.1X). El objetivo es ver la sesión en
Securedy los contadores de cifrado creciendo sin paquetes inválidos.