请问一下配置ike keychain 不是配置IKE对端身份和秘钥的吗?我现在的情况是做GRE OVER IPSEC野蛮模式,总部地址固定,但是用
ike identity fqdn zongbu 来表示本端IKE身份,另一端的地址不固定方用 ike identity fqdn fenbu来标识本端身份。
然后我再总部位置配置 ike keychain,标识对端身份用pre-shared-key hostname fenzhi key simple 666,
地址不固定方使用 pre-shared-key hostname zongbu key simple 666。
结果是无论我怎么在地址不固定方怎么ping就是不通,查看IKE SA根本就没有,然后通过debugging消息有
Pre-shared key matching address 61.67.1.1 not found.提示消息。
我在地址不固定方明明在ike profile视图下用了match remote identity fqdn zongbu来匹配地址固定方的身份啊,怎么我开的IKE debugging显示的是与地址固定方公网接口的IP地址呢?难道 ike keychain里面配置的不是用来匹配对端的IKE身份的吗,就算对端用fqdn标识身份,那么 ike keychain也必须写对端的固定IP地址码?
(0)
最佳答案
IKE keychain用于配置协商双方的密钥信息,限制keychain的使用范围,即IKE keychain只能在指定的地址或指定接口对应的地址下使用(这里的地址指的是IPsec安全策略/IPsec安全策略模板下配置的本端地址,若本端地址没有配置,则为引用IPsec安全策略的接口的IP地址)。
对端用fqdn标识身份,就不用写对端的固定IP地址了
(0)
一开始我用fqdn的,但是IKE第一阶段就是一直都没有,我在地址不固定方必须用地址固定方的固定IP地址才可以协商,这是为什么?
由地址不固定端向地址固定端发起协商。
我不是这个意思,我是指地址不固定方keychain必须写地址固定方的IP地址才能进行IKE协商,不能写地址固定方的fqdn,写fqdn会无法进行IKE协商,这是为什么
配置指导: # 指定引用的IKE keychain为keychain1。 [DeviceB-ike-profile-profile1] keychain keychain1 # 配置协商模式为野蛮模式。 [DeviceB-ike-profile-profile1] exchange-mode aggressive # 配置匹配对端身份的规则为FQDN名称***.***。 [DeviceB-ike-profile-profile1] match remote identity fqdn ***.*** [DeviceB-ike-profile-profile1] quit
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
配置指导: # 指定引用的IKE keychain为keychain1。 [DeviceB-ike-profile-profile1] keychain keychain1 # 配置协商模式为野蛮模式。 [DeviceB-ike-profile-profile1] exchange-mode aggressive # 配置匹配对端身份的规则为FQDN名称***.***。 [DeviceB-ike-profile-profile1] match remote identity fqdn ***.*** [DeviceB-ike-profile-profile1] quit