硬件状态:死 - Cisco 3925

网络工程 思科 虚拟专用网 故障排除 硬件
2021-07-16 07:26:04

我收到一条警报,指出加密引擎“已死”。我做了一些挖掘,并能够找到一些输出来验证这一点:

#sh crypto eng config


    crypto engine name:  Virtual Private Network (VPN) Module
    crypto engine type:  hardware
                 State:  Enabled
              Location:  onboard 0
          Product Name:  Onboard-VPN
            FW Version:  1
          Time running:  2868294 seconds
           Compression:  Yes
                   DES:  Yes
                 3 DES:  Yes
               AES CBC:  Yes (128,192,256)
              AES CNTR:  No
 Maximum buffer length:  4096
      Maximum DH index:  0000
      Maximum SA index:  0000
    Maximum Flow index:  8000
  Maximum RSA key size:  0000

    crypto engine name:  Virtual Private Network (VPN) Module
    crypto engine type:  hardware
                 State:  Disabled
              Location:  slot 0
          Product Name:  ISM VPN Accelerator
          UBOOT Ver   : U-Boot 1.1.1 - ISRG2-Crypto-Engine - Version 2.7 (Build time: Mar  7 2011 - 09:12:23)
          Firmware Ver:   User: ssafari - View/Label: REVENTON_FW_COMMIT_IOS_12022013 - Date: Dec  2 2013 - Time: 16:18:14 

          HW State    : DEAD

           Compression:  No
                   DES:  Yes
                 3 DES:  Yes
               AES CBC:  Yes (128,192,256)
              AES CNTR:  No
 Maximum buffer length:  4096
      Maximum DH index:  5120
      Maximum SA index:  5120
    Maximum Flow index:  10230
  Maximum RSA key size:  2048

    crypto lib version:  22_421.0.0

    crypto lib version:  22_421.0.0

我不熟悉这个输出在说什么。VPN Module 是不是像插在路由器上的线卡一样可以更换?HW State: DEAD 是否表示卡坏了需要更换?我可以使用哪些其他 show 命令来验证此输出的含义?

1个回答

是的,VPN 模块是插入路由器的线卡,可以更换。

“DEAD”硬件状态仅表示路由器已失去与 ISM 的通信。这实际上并不意味着硬件已死,因为该领域的各种问题对我来说都是如此:卡不知何故未就位、与 IOS 和卡的固件不兼容等。不过,第一个问题通常有不同的证据。

您可以尝试重新加载路由器,但最好的办法是让 Cisco 的 TAC 确定是路由器的背板问题还是模块本身的问题。

show crypto engine config命令仍然返回有关卡的结果这一事实表明卡本身可能没问题并且刚刚崩溃,但硬件状态“死”并不意味着硬件永远消失(尽管它可能表明硬件问题例如内存损坏、电气故障等)。Cisco bug CSCtz51773 可能与此处相关,请找到修复此 bug 的版本,然后尝试看看它是否适合您。