Cómo solucionar el error OSPF ‘Tipo de autenticación no coincide’ entre FortiGate y Cisco

El error «Tipo de autenticación incompatible» en las configuraciones de OSPF puede ser un obstáculo significativo para las redes que emplean dispositivos FortiGate y Cisco. Este artículo ayudará a diagnosticar y resolver este problema, asegurando una comunicación óptima entre los dispositivos a través de OSPF, lo que es crucial para la estabilidad y seguridad de la red.

Descripción del problema

Este artículo describe por qué se observa el error «Tipo de autenticación incompatible» en el depurador OSPF de FortiGate y Cisco al establecer adyacencias OSPF entre ambos dispositivos. Este error se deriva de configuraciones de autenticación que no coinciden, lo que puede impedir que los vecinos OSPF se establezcan correctamente.

Alcance

Este problema afecta a dispositivos FortiGate que operan con OSPF y tienen que interactuar con dispositivos Cisco configurados de manera similar.

Diagnóstico paso a paso

Si la relación de vecindad OSPF no se establece, es fundamental verificar si hay flujo de tráfico para OSPF mediante un sniffer. Utilice el siguiente comando para captar los paquetes OSPF:

diagnose sniffer packet [intf] » host x.x.x.x and proto 89 » 6 0 l

Además, el comando de depuración de OSPF mostrará un error de tipo de autenticación incompatible si la configuración de autenticación es diferente entre los dos dispositivos.

Ejecute los siguientes comandos para habilitar la depuración de OSPF:

diagnose ip router ospf all enable
diagnose ip router ospf level info
diagnose debug console timestamp enable
diagnose debug enable

A continuación se muestra un ejemplo del tipo de salida que podría producirse:
2024-12-8 21:49:58 OSPF: —————————————————–
2024-12-8 21:49:58 OSPF: Header
2024-12-8 21:49:58 OSPF: Version 2
2024-12-8 21:49:58 OSPF: Type 1 (Hello)
2024-12-8 21:49:58 OSPF: Packet Len 48
2024-12-8 21:49:58 OSPF: Router ID 10.99.248.1
2024-12-8 21:49:58 OSPF: Area ID 0.0.0.0
2024-12-8 21:49:58 OSPF: Checksum 0x0
2024-12-8 21:49:58 OSPF: AuType 2
2024-12-8 21:49:58 OSPF: Cryptographic Authentication
2024-12-8 21:49:58 OSPF: Key ID 1
2024-12-8 21:49:58 OSPF: Auth Data Len 16
2024-12-8 21:49:58 OSPF: Sequence number 54898957
2024-12-8 21:49:58 OSPF: Hello
2024-12-8 21:49:58 OSPF: NetworkMask 255.255.255.252
2024-12-8 21:49:58 OSPF: HelloInterval 10
2024-12-8 21:49:58 OSPF: Options 0x2 (*|-|-|-|-|-|E|-)
2024-12-8 21:49:58 OSPF: RtrPriority 1
2024-12-8 21:49:58 OSPF: RtrDeadInterval 40
2024-12-8 21:49:58 OSPF: DRouter 0.0.0.0
2024-12-8 21:49:58 OSPF: BDRouter 0.0.0.0
2024-12-8 21:49:58 OSPF: # Neighbors 1
2024-12-8 21:49:58 OSPF: Neighbor 10.99.248.22
2024-12-8 21:49:58 OSPF: —————————————————–
2024-12-8 21:49:58 OSPF: NFSM[VL304:10.99.248.17-10.99.248.1]: Full (HelloReceived)
2024-12-8 21:49:58 OSPF: NFSM[VL304:10.99.248.17-10.99.248.1]: nfsm_ignore called
2024-12-8 21:49:58 OSPF: NFSM[VL304:10.99.248.17-10.99.248.1]: Full (2-WayReceived)
2024-12-8 21:49:58 OSPF: RECV[Hello]: From 198.18.11.2 via VL1350:10.99.246.201: Authentication type mismatch

Artículos relacionados  Cómo solucionar la pérdida intermitente de paquetes o el retraso en las respuestas en la interfaz EMAC VLAN de Fortinet bajo carga de tráfico intensa

Solución recomendada

Para resolver este conflicto, es necesario o bien configurar la autenticación del lado de Cisco o eliminar la autenticación en la configuración de la interfaz OSPF de FortiGate. La autenticación puede configurarse según la siguiente tabla basada en la RFC 2328 (OSPF Versión 2):

      AuType             Descripción    

 ___________________________________________                  

     0                Autenticación nula                  

     1                Contraseña simple                  

     2                Autenticación criptográfica                  

    Todos los demás        Reservado para asignación por la IANA ([email protected]) Tabla 20: Tipos de autenticación OSPF.

Implementación de un cambio en la configuración de FortiGate:

config router ospf
    config ospf-interface
        edit [Nombre de entrada de la interfaz]
            set interface [Interfaz]
            set authentication none
        end

Comandos CLI utilizados

A continuación, se presentan los comandos CLI utilizados en los diagnósticos y en la configuración para resolver este problema. Estos comandos son esenciales para el monitoreo y la configuración de OSPF:

  • diagnose sniffer packet [intf] » host x.x.x.x and proto 89 » 6 0 l – Utilizado para capturar tráfico OSPF.
  • diagnose ip router ospf all enable – Habilita la depuración completa de OSPF.
  • diagnose debug console timestamp enable – Habilita la marca de tiempo en la consola de depuración.
  • diagnose debug enable – Habilita la depuración para los eventos de OSPF.

Buenas prácticas y recomendaciones

Al configurar OSPF y la autenticación, se recomienda:

  • Asegurarse de que las versiones de software en todos los dispositivos sean compatibles.
  • Realizar pruebas en un entorno controlado antes de implementar cambios en producción.
  • Documentar todos los cambios de configuración para futuras referencias.
Artículos relacionados  Cómo solucionar el problema de que la clave de configuración fácil de Spoke no se muestra en la interfaz gráfica de Fortinet

Notas adicionales

Recuerde que, al modificar configuraciones de red, es crucial realizar cambios de manera controlada y mantener registros de configuraciones y cambios, lo que facilitará la solución de problemas en caso de que surjan complicaciones.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *