2017-03-22 10:01 PM 2017-08-30 10:42 PM 更新
本資料では ISR G2 ルータの ISM(Integrated Services Module)スロットに搭載する ISM-VPN モジュールのトラブルシューティングに関する情報を整理して紹介します。本資料作成で実機から収集した情報は 15.4(3)M7 に基づきます。バージョンによりコマンドの出力結果や動作が異なる場合がありますのでご注意ください。また ISM-VPN の情報に絞って記載したものとなり、ISR G2 の IPsec 関連の障害すべてをカバーする資料ではない点にもご注意ください。
ISM-VPN の動作に必要最小の IOS バージョン、ライセンスおよび ISM-VPN が搭載可能なプラットフォームは以下となります。
ハードウェアとして識別されているかは show inventory から確認できます。
Router#show inventory |
ライセンスが有効であるかは show license feature などから確認できます。
Router#show license feature Feature name Enforcement Evaluation Subscription Enabled RightToUse ipbasek9 no no no yes no securityk9 yes yes no yes yes !---------- 中略 ----------! hseck9 yes no no yes no |
hseck9 ライセンスは インストールすれば有効になるので Activationは不要です。
Activating the HSEC-K9 Feature License
http://www.cisco.com/c/en/us/td/docs/routers/access/sw_activation/SA_on_ISR.html#pgfId-1145483
稼動中の ISM-VPN のステータスを確認する代表的なコマンドを紹介します。これらも show tech-support に含まれています。show tech-support から ISM-VPN のステータスを調査するときに必要に応じて参照ください。
IKE や IPsec セッション数のスナップショットを取得するコマンドになりますが、稼動中の Crypto Engine の情報が表示されるので、ISM-VPN が稼動しているかを把握することができます。
以下は ISM-VPN が有効、ISR G2 オンボードの Crypto Engine が無効であることを示しています。
Router#show crypto eli CryptoEngine ISM VPN Accelerator details: state = Active IKE-Session : 311 active, 5120 max, 0 failed CryptoEngine Onboard VPN details: state = Disabled IPSec-Session : 0 active, 8000 max, 0 failed |
ISM-VPN を無効にしたり、実装していないときにはオンボードの Crypto Engine が有効になります。
Router#show crypto eli CryptoEngine Onboard VPN details: state = Active IPSec-Session : 256 active, 8000 max, 0 failed |
※ IKE や IPsec セッションの MAX 値は ISR G2 プラットフォームにより異なります。また MAX 値が、そのまま当該プラットフォームがサポートする IKE や IPsec SA 数ではないのでご注意ください。
Crypto Engine の設定情報を表示するコマンドとなります。こちらも主に ISM-VPN が有効となっているかどうかを確認するために使用します。
Router#show crypto engine configuration crypto engine name : Virtual Private Network (VPN) Module crypto engine name : Virtual Private Network (VPN) Module HW State : READY |
IPsec の暗号化処理に関する関連カウンタやメモリに関する情報を記録するコマンドになります。ISM-VPN から取得する場合と、オンボード Crypto Engine から取得する場合で、出力が全く異なるほか、ISM-VPN に関しては IOSバージョンが新しいほど、より多くの出力が含まれます。
Router#show crypto engine accelerator statistic |
上記で紹介したコマンドで十分ですが、他にも "show crypto engine brief" や "show crypto engine ISM-VPN brief" などからも ISM-VPN のステータスは確認可能です。
ISM-VPN モジュールがクラッシュすると crashinfo が Ace_crashinfo_yyyymmdd-hhmmss という名称で生成されて Flash に保存されるので、メーカに解析依頼を出す場合には more コマンドから crashinfo を出力させたものをご用意ください。
Router#show flash0: | include Ace |
障害の切り分けの一環で ISM-VPN を無効化する場合があります。無効化するためにはグローバルコンフィギュレーションモードから "no crypto engine slot 0" を実行します。ISM-VPN を有効にするには "crypto engine slot 0" コマンドを実行します。
Router(config)#no crypto engine slot 0 |
Crypto Engine が切り替わると既存の VPN セッションはすべてダウンして、張り直しが発生します。また IOS バージョンによってはルータの再起動を実行するまで有効になりません。ISM-VPN の無効・有効化作業はメンテナンスウィンドウに実施することを強く推奨します。
なお、オンボードの Crypto Engine を無効にしてアクセラレータを使用しない(ソフトウェア処理)にすることも設定としては可能ですが、このような切り分けが必要となったケースは ISR G2 ではほとんどないので、特にメーカから依頼がない限り、実施いただく必要はありません。
ISM-VPN 用の debug が用意されていますが、初期調査の段階で有効にする必要はありません。たとえば一般的な Tunnel Down の原因調査は、ISM-VPN が搭載されている場合であっても、まずは 通常の VPN 関連の debug を使用して調査を行います。
Router#debug crypto engine ism-vpn ? |
ライセンスのインストール状態を確認する方法を教えてください。
sh license featureコマンドを打ってEnabledがyesとなっているライセンスが有効と判断できますか?
sh licenseにて「License State: Active, In Use」となっている場合、「License Type: Permanent」と「License Type: RightToUse」の2パターンありますが、いずれもライセンスが有効となっておりますか。また2つのLicense Typeの違いについて教えてください。
下記はISR G2シリーズの出力例ですが、ISR4000シリーズでも同様の考えてよいかもあわせて教えてください。
C3925E_15.1(4)M2#sh license feature
Load for five secs: 1%/0%; one minute: 1%; five minutes: 1%
Time source is NTP, 11:37:44.614 JST Fri Feb 9 2018
Feature name Enforcement Evaluation Subscription Enabled RightToUse
ipbasek9 no no no yes no
securityk9 yes yes no yes yes
uck9 yes yes no yes yes
datak9 yes yes no yes yes
gatekeeper yes yes no no yes
LI yes no no no no
SSL_VPN yes yes no no yes
ios-ips-update yes yes yes no yes
SNASw yes yes no no yes
hseck9 yes no no no no
cme-srst yes yes no no yes
UCVideo yes yes no no yes
C3925E_15.1(4)M2#
C3925E_15.1(4)M2#sh license
Load for five secs: 0%/0%; one minute: 1%; five minutes: 1%
Time source is NTP, 11:55:59.241 JST Fri Feb 9 2018
Index 1 Feature: ipbasek9
Period left: Life time
License Type: Permanent
License State: Active, In Use
License Count: Non-Counted
License Priority: Medium
Index 2 Feature: securityk9
Period left: Life time
License Type: Permanent
License State: Active, In Use
License Count: Non-Counted
License Priority: Medium
Index 3 Feature: uck9
Period left: Life time
License Type: RightToUse
License State: Active, In Use
License Count: Non-Counted
License Priority: Low
検索バーにキーワード、フレーズ、または質問を入力し、お探しのものを見つけましょう
シスコ コミュニティをいち早く使いこなしていただけるよう役立つリンクをまとめました。みなさんのジャーニーがより良いものとなるようお手伝いします
下記より関連するコンテンツにアクセスできます