ike中的dpd配置后怎么查看,命令是什么
无
(0)
最佳答案
dis cur查看
DPD(Dead Peer Detection,对等体存活检测)用于检测对端是否存活。本端主动向对端发送DPD请求报文,对对端是否存活进行检测。如果本端在DPD报文的重传时间间隔(retry seconds)内未收到对端发送的DPD回应报文,则重传DPD请求报文,若重传四次之后仍然没有收到对端的DPD回应报文,则删除该IKE SA和对应的IPsec SA。
· IKE DPD有两种模式:按需探测模式(on-demand)和定时探测模式(periodic)。一般若无特别要求,建议使用按需探测模式,在此模式下,仅在本端需要发送报文时,才会触发探测;如果需要尽快地检测出对端的状态,则可以使用定时探测模式。在定时探测模式下工作,会消耗更多的带宽和计算资源,因此当设备与大量的IKE对端通信时,应优先考虑使用按需探测模式。
· 如果IKE profile视图下和系统视图下都配置了DPD探测功能,则IKE profile视图下的DPD配置生效,如果IKE profile视图下没有配置DPD探测功能,则采用系统视图下的DPD配置。
· 建议配置的触发IKE DPD探测的时间间隔大于DPD报文的重传时间间隔,使得直到当前DPD探测结束才可以触发下一次DPD探测,DPD在重传过程中不触发新的DPD探测。
· 以定时探测模式为例,若本端的IKE DPD配置如下:ike dpd interval 10 retry 6 periodic,则具体的探测过程为:IKE SA协商成功之后10秒,本端会发送DPD探测报文,并等待接收DPD回应报文。若本端在6秒内没有收到DPD回应报文,则会第二次发送DPD探测报文。在此过程中总共会发送五次DPD探测报文,若第五次DPD探测报文发出后6秒仍没收到DPD回应报文,则会删除发送DPD探测报文的IKE SA及其对应的所有IPsec SA。若在此过程中收到了DPD回应报文,则会等待10秒再次发送DPD探测报文。
(1) 进入系统视图。
system-view
(2) 配置IKE DPD功能。
ike dpd interval interval [ retry seconds ] { on-demand | periodic }
缺省情况下,IKE DPD功能处于关闭状态。
<Sysname> display ike global-info
IKE identity type: FQDN
IKE identity: ***.***
IKE dpd: on-demand
IKE dpd interval (seconds): 200
IKE dpd retry (seconds): 20
IKE invalid-spi-recovery: disable
IKE limit max-negotiating-sa: 1024
IKE limit max-sa: 512
IKE nat-keepalive (seconds): 60
IKE signature-identity from-certificate: disable
IKE keepalive timeout (seconds): 4096
IKE keepalive interval (seconds): 2048
表2-1 display ike global-info命令显示信息描述表
字段 | 描述 |
IKE identity type | IKE本端身份信息。取值包括: · IP-Address:以IP地址标识本端身份 · DN:使用从数字证书中获得的DN名作为本端身份 · FQDN:以FQDN名称标识本端身份 · User-FQDN:以User FQDN名称标识本端身份 |
IKE identity | IKE本端身份信息 |
IKE dpd | IKE DPD的探测模式。取值包括: · on-demand:指定按需探测模式 · periodic:指定定时探测模式 |
IKE dpd interval (seconds) | IKE DPD 探测间隔 |
IKE dpd retry (seconds) | IKE DPD 报文重传间隔 |
(0)
【命令】
display ike dpd [ dpd-name ] [ | { begin | exclude | include } regular-expression ]
【视图】
任意视图
【缺省级别】
1:监控级
【参数】
dpd-name:指定DPD的名字,为1~32个字符的字符串。
|:使用正则表达式对显示信息进行过滤。有关正则表达式的详细介绍,请参见“基础配置指导”中的“CLI”。
begin:从包含指定正则表达式的行开始显示。
exclude:只显示不包含指定正则表达式的行。
include:只显示包含指定正则表达式的行。
regular-expression:表示正则表达式,为1~256个字符的字符串,区分大小写。
【描述】
display ike dpd命令用来显示DPD配置的参数。
如果不指定参数dpd-name,将显示所有DPD配置的参数。
相关配置可参考命令ike dpd。
【举例】
# 显示DPD配置的参数。
<Sysname> display ike dpd
---------------------------
IKE dpd: dpd1
references: 1
interval-time: 10
time_out: 5
---------------------------
表2-1 display ike dpd命令显示信息描述表
字段 | 描述 |
references | 引用该DPD配置的IKE对等体的个数 |
Interval-time | 经过多长时间没有从对端收到IPsec报文则触发DPD,单位为秒 |
time_out | DPD报文的重传时间间隔,单位为秒 |
(0)
暂无评论
<Sysname> display ike global-info
IKE identity type: FQDN
IKE identity: ***.***
IKE dpd: on-demand
IKE dpd interval (seconds): 200
IKE dpd retry (seconds): 20
IKE invalid-spi-recovery: disable
IKE limit max-negotiating-sa: 1024
IKE limit max-sa: 512
IKE nat-keepalive (seconds): 60
IKE signature-identity from-certificate: disable
IKE keepalive timeout (seconds): 4096
IKE keepalive interval (seconds): 2048
表2-1 display ike global-info命令显示信息描述表
字段 | 描述 |
IKE identity type | IKE本端身份信息。取值包括: · IP-Address:以IP地址标识本端身份 · DN:使用从数字证书中获得的DN名作为本端身份 · FQDN:以FQDN名称标识本端身份 · User-FQDN:以User FQDN名称标识本端身份 |
IKE identity | IKE本端身份信息 |
IKE dpd | IKE DPD的探测模式。取值包括: · on-demand:指定按需探测模式 · periodic:指定定时探测模式 |
IKE dpd interval (seconds) | IKE DPD 探测间隔 |
IKE dpd retry (seconds) | IKE DPD 报文重传间隔 |
IKE invalid-spi-recovery | 针对无效IPsec SPI的IKE SA恢复功能开启状态。取值包括: · disable:针对无效IPsec SPI的IKE SA恢复功能未开启 · enable:针对无效IPsec SPI的IKE SA恢复功能已开启 |
IKE limit max-negotiating-sa | 允许同时处于协商状态的IKE一阶段和二阶段SA的最大总数 |
IKE limit max-sa | 允许建立的IKE一阶段SA的最大数 |
IKE nat-keepalive (seconds) | 向对端发送NAT Keepalive报文的间隔 |
IKE signature-identity from-certificate | 设备使用由本端证书中获得的身份信息参与数字签名认证功能开启状态。取值包括: · disable:设备使用由本端证书中获得的身份信息参与数字签名认证功能未开启 · enable:设备使用由本端证书中获得的身份信息参与数字签名认证功能已开启 |
IKE keepalive timeout (seconds) | 本端等待对端发送IKE Keepalive报文的超时时间 |
IKE keepalive interval (seconds) | 通过IKE SA向对端发送IKE Keepalive报文的间隔 |
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论