• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5040防火墙ikev2安全提议如何被调用的

2026-09-02提问
  • 0关注
  • 0收藏,223浏览
粉丝:0人 关注:0人

问题描述:

看了很多案例,防火墙配置ipsec vpn使用ikev2版本时,ikev2的安全提议是如何被调用的。

最佳答案

粉丝:39人 关注:2人

F5040(Comware V7)IKEv2 安全提议调用逻辑

IKEv2 proposal(IKEv2 安全提议):只定义 IKE_SA_INIT 一阶段加密、完整性、PRF、DH 组算法集合,不会被 ikev2 profile 直接调用! 完整调用链路:ikev2 proposal → ikev2 policy →(匹配本端公网IP)→ 触发IKEv2协商ikev2 profile负责身份、密钥、认证方式,不负责调用proposalH3C。

四层对象分工(非常容易混淆)

  1. ikev2 proposal(安全提议):纯算法集合(加密 / 完整性 / PRF/DH),无身份、无密钥。
  2. ikev2 policy(IKEv2 安全策略,全局)唯一直接引用 ikev2 proposal 的对象,可以绑定多个 proposal,按配置顺序优先级从高到低;支持match local address匹配本端 VPN 网关 IP,多个 policy 数字越小优先级越高。系统自带一条默认ikev2 policy default,引用系统内置ikev2 proposal default,如果不自定义 ikev2‑policy,协商直接使用 default 策略与 default 提议H3C。
  3. ikev2 profile:负责身份匹配、预共享密钥 / 证书、DPD,它不调用 ikev2 proposal;IPsec 策略 / IPsec‑profile 会引用 ikev2‑profile,用来完成对等体身份校验,一阶段算法不由 profile 决定H3C。
  4. ipsec policy / ipsec‑profile(VTI):引用 ikev2‑profile,同时引用 transform‑set(transform‑set 是二阶段 IPSEC 提议,不要和 IKEv2‑proposal 搞混)。

⚠️重点区别

  • ikev2 proposalIKEv2 一阶段(IKE‑SA_INIT)算法,被ikev2 policy调用,全局生效,匹配依据是本端网关 IP
  • transform‑setIPSEC 二阶段子 SA 算法,被 ipsec‑policy /ipsec‑profile 调用。
  • ikev2‑profile:身份、密钥、认证,不控制一阶段算法

完整调用链路

  1. 收到对端 IKE_SA_INIT 报文,设备拿报文入接口的本端 IP,从上往下匹配ikev2 policy(优先级数字越小越优先),匹配match local address条件;
  2. 匹配上某一条 ikev2‑policy,读取该 policy 下绑定的ikev2 proposal列表,和对端做算法协商;
  3. IKE‑SA_INIT 协商成功之后,收到 IKE_AUTH 报文,根据对端身份 ID去匹配ikev2‑profile,拿到密钥、认证方式做身份校验;
  4. 身份校验通过,再使用 IPsec 策略里的transform‑set协商二阶段 IPSEC SA。

易错坑:很多人以为 ikev2 profile 下面可以绑定 ikev2 proposal,V7 防火墙 IKEv2 模式不支持,和 IKEv1 不一样!IKEv1 是在 ike‑profile 下面直接绑定 ike proposal,IKEv2 做了架构变更,拆分成 ikev2‑policy 全局对象

最简示例配置片段

#1、IKEv2一阶段算法提议 ikev2 proposal PRO‑IKE2 encryption aes‑cbc‑128 integrity sha256 prf sha256 dh group14 quit #2、ikev2‑policy调用上面的proposal,匹配本端公网IP 202.1.1.1 ikev2 policy 10 proposal PRO‑IKE2 match local address 202.1.1.1 255.255.255.255 quit #3、ikev2‑profile:只处理身份、密钥,这里不会写proposal! ikev2 profile PROF‑V2 match remote identity address 113.1.1.1 255.255.255.255 authentication‑method local pre‑share authentication‑method remote pre‑share keychain KEY‑V2 dpd interval 10 retry 2 on‑demand quit #4、IPSEC策略引用ikev2‑profile;transform‑set是二阶段 ipsec policy‑template TPL 1 remote‑address 113.1.1.1 transform‑set TS‑SEC ikev2‑profile PROF‑V2 security acl 3000 quit ipsec policy IPSEC‑MAP 1 isakmp template TPL

排错查看命令

#查看所有ikev2 policy以及它引用哪些proposal display ikev2 policy #查看ikev2 proposal内容 display ikev2 proposal #查看当前已经协商成功的IKEv2 SA,看实际协商使用的proposal算法 display ikev2 sa verbose

高频踩坑汇总

  1. ❌照搬 IKEv1 思维,去 ikev2‑profile 视图找 proposal 绑定命令:IKEv2 没有这条命令,proposal 由全局 ikev2‑policy 调用
  2. ❌自定义了 ikev2‑policy,但是match local address写的 IP 不对,匹配不到,协商直接失败;不配置任何 ikev2‑policy,则自动使用系统 default 策略 + default 提议。
  3. ❌混淆ikev2 proposal(一阶段)和transform‑set(二阶段)。
  4. ❌多个 ikev2‑policy 优先级颠倒,数字越小优先级越高。
  5. 修改 ikev2‑proposal 算法,已经存在的老 IKE‑SA 不会生效,需要reset ikev2 sa清空旧 SA,重新协商才会加载新提议算法H3C。

补充:Web 界面配置 IKEv2 站点‑to‑site VPN 时,Web 后台会自动生成对应的ikev2‑policyikev2‑proposalikev2‑profile;CLI 调试时要理解这套分层调用关系。

暂无评论

3 个回答
粉丝:1人 关注:0人

IPsec安全策略通过引用IKEv2 profile来间接调用IKEv2安全提议。具体配置时,需要先创建或使用默认的IKEv2 proposal(如ikev2 proposal 1),然后在IKEv2 profile中关联该proposal、keychain及对端身份信息,最后将IKEv2 profile绑定到IPsec安全策略中

暂无评论

粉丝:15人 关注:9人

IKEv2安全提议通过IKEv2策略间接调用,调用逻辑及关键配置如下:
1. 调用层级
IKEv2安全提议 → 绑定到IKEv2策略 → IKEv2策略绑定到IKEv2配置文件 → 配置文件应用到IPsec VPN隧道(如IPsec策略/模板、VPDN等场景)。
2. 关键配置命令
(1)创建IKEv2安全提议
ikev2 proposal 10 // 提议编号/名称
encryption-algorithm aes-256 // 加密算法
integrity-algorithm sha2-256 // 完整性算法
prf sha2-256 // 伪随机函数
dh group14 // 密钥交换算法
(2)IKEv2策略中调用提议
ikev2 policy 20 // 策略编号
proposal 10 // 绑定IKEv2安全提议,可配置多个,按顺序匹配
(3)IKEv2配置文件绑定策略
ikev2 profile vpn-profile
match remote identity address 1.1.1.1 255.255.255.255 // 匹配对端
ikev2 policy 20 // 绑定IKEv2策略
(4)IPsec场景调用配置文件
以IPsec策略为例:
ipsec policy map1 10 isakmp
ikev2-profile vpn-profile // 绑定IKEv2配置文件
说明
IKEv2协商时,设备会按IKEv2策略下绑定的提议顺序,与对端提议匹配,第一个匹配的提议生效。

暂无评论

粉丝:34人 关注:1人

在 H3C F5040 防火墙(以及 Comware V7 平台设备)上配置 IPSec VPN 并使用 IKEv2 版本时,IKEv2 安全提议(IKEv2 Proposal)的调用逻辑非常清晰。它不是直接在 IPSec 策略中调用的,而是通过 IKEv2 策略(Policy) 作为中间桥梁来实现关联的。
具体的调用逻辑和配置层级如下:

1. 调用逻辑链条

整个调用关系可以概括为:IPSec 策略/配置文件  IKEv2 策略  IKEv2 安全提议
  • 第一步(创建提议): 定义具体的加密、认证、DH 组和 PRF 算法,创建 ikev2 proposal
  • 第二步(创建策略并调用提议): 创建 ikev2 policy,并在该策略视图下使用 proposal 命令调用前面创建的安全提议。
  • 第三步(IPSec 调用策略): 在创建 ipsec policy(基于策略模板或基于接口)或 ipsec profile(用于动态 VPN 或 L2TP over IPSec)时,使用 ikev2-policy 命令调用上面的 IKEv2 策略。

2. 具体配置示例

以下是 F5040 防火墙上的典型配置片段,展示了这一调用过程:
# 1. 创建 IKEv2 安全提议(定义具体算法) ikev2 proposal prop1 encryption aes-cbc-256 # 加密算法 integrity sha2-256 # 认证算法 prf sha2-256 # 伪随机函数 dh group14 # DH 组 quit # 2. 创建 IKEv2 策略,并调用安全提议(关键调用步骤) ikev2 policy policy1 proposal prop1 # <--- 在这里调用上面创建的 ikev2 proposal quit # 3. 创建 IPSec 安全提议(定义 IPSec 阶段的算法) ipsec proposal trans1 esp encryption-algorithm aes-cbc-256 esp authentication-algorithm sha2-256 quit # 4. 创建 IPSec 策略,并调用 IKEv2 策略 ipsec policy policy1 10 isakmp ikev2-policy policy1 # <--- 在这里调用上面创建的 ikev2 policy proposal trans1 # 调用 IPSec 提议 transform trans1 security acl 3000 # 定义感兴趣流 quit # 5. 在接口上应用 IPSec 策略 interface GigabitEthernet 1/0/1 ipsec apply policy policy1

3. 关键注意事项

  • 默认提议: 系统默认存在一个名为 default 的 IKEv2 策略,它默认调用了 default 的 IKEv2 提议。如果你没有手动配置 IKEv2 策略,IPSec 策略会默认使用系统自带的 default 策略。但为了安全起见,生产环境中强烈建议自定义并显式调用自己的提议。
  • 优先级: 在 IKEv2 策略视图下,可以调用多个安全提议。系统会按照配置的顺序(或通过 priority 命令设定的优先级)从高到低进行匹配。
  • 两端匹配: 防火墙本端配置的 IKEv2 提议中的算法(加密、完整性、DH组等)必须与对端 VPN 设备配置的提议至少有一组完全匹配,否则 IKE SA 协商会失败。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明