• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F100-AG5 作为分支组建 ipsec

2026-07-17提问
  • 0关注
  • 1收藏,127浏览
粉丝:0人 关注:0人

问题描述:

对端设备:华为 USG6000E 咨询问题:我在 web 页面的网络-VPN-IPSec 新建了一个 ipsec,。新建完成后如何监控 ipsec 的状态以确认 ipsec 链接是否建立

4 个回答
粉丝:12人 关注:9人

1. Web界面监控:登录F100-AG5 Web管理页面,依次进入“网络→VPN→IPSec→IPSec策略”,查看目标策略的“状态”列,显示“已连接”表示建立成功;或进入“监控→VPN监控→IPSec监控”,查看SA(安全联盟)的“状态”是否为“up”。
2. 命令行监控:通过Console或SSH登录设备,执行以下命令:
查看IPSec策略状态:display ipsec policy,关注“Status”字段是否为“Active”。
查看IPSec安全联盟:display ipsec sa,若存在“inbound”和“outbound”的SA且“State”为“mature”,表示链接已建立。
查看IPSec协商日志(需开启日志):display logbuffer | include ipsec,搜索是否有“IPSec SA established”相关信息。

web 界面网络-vpn-ipsec-监控中没有任何信息。 dis ipsec sa 无任何信息;dis ipsec ike 没有对应命令;display ipsec policy 命令返回的信息字段中没有 status 字段!

zhiliao_KhOiUY 发表时间:5天前 更多>>

web 界面网络-vpn-ipsec-监控中没有任何信息。 dis ipsec sa 无任何信息;dis ipsec ike 没有对应命令;display ipsec policy 命令返回的信息字段中没有 status 字段!

zhiliao_KhOiUY 发表时间:5天前
粉丝:133人 关注:11人

一般配置ipsec哪里都有监控选项的

或者

dis ipsec sa

dis ipsec ike 

zhiliao_KhOiUY 知了小白
粉丝:0人 关注:0人

web 界面网络-vpn-ipsec-监控中没有任何信息。 dis ipsec sa 无任何信息 dis ipsec ike 没有对应命令 display ipsec policy 命令返回的信息字段中没有 stat us 字段!

粉丝:23人 关注:2人

一、Web 页面查看(你当前操作界面,最直观)

路径:网络 → VPN → IPSec VPN
  1. 主页面列表直接看状态
    页面会列出所有 IPSec 策略,隧道状态列分两种标识:
    • 已建立:IKE 协商成功、IPSec SA 正常存在,两端网段互通;
    • 未建立:协商失败,无 SA,业务不通。
  2. 点击对应 IPSec 策略右侧【详情】,可查看完整信息:
    • IKE 协商阶段 1 / 阶段 2 报文收发计数;
    • 加密 / 认证算法、封装模式、两端 IP;
    • 入 / 出加密报文统计(有数字代表流量正常跑隧道);
  3. 配套监控:系统 → 系统监控 → 流量监控,筛选 IPSec 接口流量,有上下行流量代表隧道正常转发。

二、设备命令行精准排查(定位协商失败根因)

Console/SSH 登录防火墙执行以下查看命令:

1. 查看 IKE 协商会话(阶段 1 协商结果)

plaintext
display ike sa
  • 有条目、状态ESTABLISHED:阶段 1 协商成功;
  • 无条目 / 状态 DOWN:两端 IKE 策略、预共享密钥、协商模式、算法不匹配。

2. 查看 IPSec 加密 SA(阶段 2 隧道核心)

plaintext
display ipsec sa
  • 存在 inbound/outbound 两条 SA,且packet count有数值:隧道完全建立,有流量;
  • 只有 IKE SA、无 IPSec SA:阶段 2 加密策略、保护网段不匹配。

3. 查看 IPSec 策略全局信息

plaintext
display ipsec policy all
核对本端保护网段、对端子网、协商模板是否和华为 USG 一致。

4. 实时调试协商报文(隧道起不来时抓交互日志)

plaintext
diagnose debug ike all terminal monitor
刷新 Web 或两端互 ping 保护网段,实时打印 IKE 协商交互报文,快速定位密钥 / 算法 / 网段不匹配问题。

三、连通性快速测试(确认隧道实际转发)

  1. F100 内网 PC ping 华为分支内网网段,能通 = IPSec 隧道完全正常;
  2. ping 不通但 Web 显示 “已建立”:安全域间策略未放行两端内网流量;
  3. ping 不通且状态未建立:核对 IKE/IPSec 协商参数、两端公网 UDP500/4500 端口放行。

四、华为 USG 对接常见不匹配点(监控异常时重点核对)

  1. IKE 协商模式:H3C 默认野蛮模式 / 主模式,华为需保持一致;
  2. 预共享密钥、加密算法、DH 组、生存时间两端必须完全相同;
  3. IPSec 保护流:两端源 / 目的网段镜像匹配,不能单边写全部;
  4. 中间防火墙 / 运营商放行 UDP 500、4500、ESP 50 端口。

极简总结

  1. Web 快速查看:网络 - VPN-IPSec 页面直接看隧道状态,详情页查看加密报文计数;
  2. 命令行精准判断:display ike sa看阶段 1、display ipsec sa看加密隧道 SA;
  3. 有 SA 且报文计数增长 = 隧道正常;仅 IKE 无 IPSec = 阶段 2 参数不匹配;无 IKE SA = 阶段 1 协商失败;
  4. 测试验证:内网跨网段 ping,通代表隧道可正常转发业务。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明