看了很多案例,防火墙配置ipsec vpn使用ikev2版本时,ikev2的安全提议是如何被调用的。
(0)
最佳答案
IKEv2 proposal(IKEv2 安全提议):只定义 IKE_SA_INIT 一阶段加密、完整性、PRF、DH 组算法集合,不会被 ikev2 profile 直接调用! 完整调用链路:
ikev2 proposal → ikev2 policy →(匹配本端公网IP)→ 触发IKEv2协商;ikev2 profile负责身份、密钥、认证方式,不负责调用proposalH3C。
match local address匹配本端 VPN 网关 IP,多个 policy 数字越小优先级越高。系统自带一条默认ikev2 policy default,引用系统内置ikev2 proposal default,如果不自定义 ikev2‑policy,协商直接使用 default 策略与 default 提议H3C。⚠️重点区别
ikev2 proposal:IKEv2 一阶段(IKE‑SA_INIT)算法,被ikev2 policy调用,全局生效,匹配依据是本端网关 IP。transform‑set:IPSEC 二阶段子 SA 算法,被 ipsec‑policy /ipsec‑profile 调用。ikev2‑profile:身份、密钥、认证,不控制一阶段算法。ikev2 policy(优先级数字越小越优先),匹配match local address条件;ikev2 proposal列表,和对端做算法协商;ikev2‑profile,拿到密钥、认证方式做身份校验;transform‑set协商二阶段 IPSEC SA。易错坑:很多人以为 ikev2 profile 下面可以绑定 ikev2 proposal,V7 防火墙 IKEv2 模式不支持,和 IKEv1 不一样!IKEv1 是在 ike‑profile 下面直接绑定 ike proposal,IKEv2 做了架构变更,拆分成 ikev2‑policy 全局对象。
#1、IKEv2一阶段算法提议
ikev2 proposal PRO‑IKE2
encryption aes‑cbc‑128
integrity sha256
prf sha256
dh group14
quit
#2、ikev2‑policy调用上面的proposal,匹配本端公网IP 202.1.1.1
ikev2 policy 10
proposal PRO‑IKE2
match local address 202.1.1.1 255.255.255.255
quit
#3、ikev2‑profile:只处理身份、密钥,这里不会写proposal!
ikev2 profile PROF‑V2
match remote identity address 113.1.1.1 255.255.255.255
authentication‑method local pre‑share
authentication‑method remote pre‑share
keychain KEY‑V2
dpd interval 10 retry 2 on‑demand
quit
#4、IPSEC策略引用ikev2‑profile;transform‑set是二阶段
ipsec policy‑template TPL 1
remote‑address 113.1.1.1
transform‑set TS‑SEC
ikev2‑profile PROF‑V2
security acl 3000
quit
ipsec policy IPSEC‑MAP 1 isakmp template TPL
#查看所有ikev2 policy以及它引用哪些proposal
display ikev2 policy
#查看ikev2 proposal内容
display ikev2 proposal
#查看当前已经协商成功的IKEv2 SA,看实际协商使用的proposal算法
display ikev2 sa verbose
match local address写的 IP 不对,匹配不到,协商直接失败;不配置任何 ikev2‑policy,则自动使用系统 default 策略 + default 提议。ikev2 proposal(一阶段)和transform‑set(二阶段)。reset ikev2 sa清空旧 SA,重新协商才会加载新提议算法H3C。补充:Web 界面配置 IKEv2 站点‑to‑site VPN 时,Web 后台会自动生成对应的
ikev2‑policy、ikev2‑proposal、ikev2‑profile;CLI 调试时要理解这套分层调用关系。
(0)
(0)
暂无评论
ikev2 proposal。ikev2 policy,并在该策略视图下使用 proposal 命令调用前面创建的安全提议。ipsec policy(基于策略模板或基于接口)或 ipsec profile(用于动态 VPN 或 L2TP over IPSec)时,使用 ikev2-policy 命令调用上面的 IKEv2 策略。# 1. 创建 IKEv2 安全提议(定义具体算法)
ikev2 proposal prop1
encryption aes-cbc-256 # 加密算法
integrity sha2-256 # 认证算法
prf sha2-256 # 伪随机函数
dh group14 # DH 组
quit
# 2. 创建 IKEv2 策略,并调用安全提议(关键调用步骤)
ikev2 policy policy1
proposal prop1 # <--- 在这里调用上面创建的 ikev2 proposal
quit
# 3. 创建 IPSec 安全提议(定义 IPSec 阶段的算法)
ipsec proposal trans1
esp encryption-algorithm aes-cbc-256
esp authentication-algorithm sha2-256
quit
# 4. 创建 IPSec 策略,并调用 IKEv2 策略
ipsec policy policy1 10 isakmp
ikev2-policy policy1 # <--- 在这里调用上面创建的 ikev2 policy
proposal trans1 # 调用 IPSec 提议
transform trans1
security acl 3000 # 定义感兴趣流
quit
# 5. 在接口上应用 IPSec 策略
interface GigabitEthernet 1/0/1
ipsec apply policy policy1default 的 IKEv2 策略,它默认调用了 default 的 IKEv2 提议。如果你没有手动配置 IKEv2 策略,IPSec 策略会默认使用系统自带的 default 策略。但为了安全起见,生产环境中强烈建议自定义并显式调用自己的提议。priority 命令设定的优先级)从高到低进行匹配。(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论