• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

L2TP OVER IPSEC ipsec协商不起来,L2TP协商起来了

  • 1关注
  • 1收藏,1557浏览
粉丝:0人 关注:0人

问题描述:

问题如标题所示

最佳答案

铁柱 九段
粉丝:23人 关注:1人

说明l2tp相关配置没问题,ipsec相关参数配置应该有问题,仔细对比下ipsec相关加密认证算法以及秘钥。

DH group位数越大安全性越高,但是处理速度会相应减慢。两边的group要配置成一致,这样才能协商起来,如果客户端不能手工指定的话,那防火墙就得挨个测试配上。

铁柱 发表时间:2020-03-19 更多>>

也没有问题。路由器端和PC端的配置都是一样的,数据也能发送过去。但是阶段一都协商不起来。是不是我dh group 组是默认的关系。还是我没有创建多个proposal 和 transform的原因

梦里啥都有 发表时间:2020-03-19

dh group有可能,这个就几个选法,建议都试下,重新拨号,另外proposal 和 transform也建议配置多个,因为不同终端默认算法可能不一样,配置多了只要命中一个就行。

铁柱 发表时间:2020-03-19
回复铁柱:

我把配置发出来你看一下吧

梦里啥都有 发表时间:2020-03-19
回复铁柱:

在楼下了

梦里啥都有 发表时间:2020-03-19
回复铁柱:

一般来说group的区别只是在与字节大小吧,我选默认的应该问题也不是特别大才对吧。还是说有group有什么别的特殊的含义吗?

梦里啥都有 发表时间:2020-03-19

DH group位数越大安全性越高,但是处理速度会相应减慢。两边的group要配置成一致,这样才能协商起来,如果客户端不能手工指定的话,那防火墙就得挨个测试配上。

铁柱 发表时间:2020-03-19
2 个回答
粉丝:0人 关注:0人

这就是我的配置,如果那里有错误烦请告知,必定采纳


全部状态什么意思,一般是display ike sa和display ipsec sa查看。

铁柱 发表时间:2020-03-19 更多>>

从配置来看没有问题,需要注意的点: 1.相应接口都加入安全域,放通该安全域到local ,local到该安全域的策略; 2.如果安全策略没问题,基本就是两边算法不匹配导致的,创建多个proposal 和 transform都调用上在测试下吧。

铁柱 发表时间:2020-03-19
回复铁柱:

我这是在路由器上配的,它没有安全域这一说

梦里啥都有 发表时间:2020-03-19
回复铁柱:

怎么才能查询到L2TO OVER IPSEC的全部状态

梦里啥都有 发表时间:2020-03-19

全部状态什么意思,一般是display ike sa和display ipsec sa查看。

铁柱 发表时间:2020-03-19
zhiliao_ccc4A 知了小白
粉丝:0人 关注:0人

你的基本配置看起来没有问题。

拨入的客户端是什么设备?Win7/10?还是iOS?还是路由器?

如果对端是路由器,设置相同的ike proposal和ipsec transform-set。

如果对端是Win/Mac/iOS等,需要特定的ike proposal和ipsec transform-set组合才可以。

下面这一套组合,可以应对现在大多数的终端。(Win7/10下,需要选择“需要最大加密”)

ike proposal:

encryption-algorithm aes-cbc-256
dh group14

ipsec transform-set

 encapsulation-mode transport
 esp encryption-algorithm aes-cbc-256
esp authentication-algorithm sha1 


回复zhiliao_ccc4A:

试过你的方法了,还是不行依旧是不行l2tp可以通过但是ipsec认证失效。用ionde参数都对上了。用windows的只能进行l2tp认证

梦里啥都有 发表时间:2020-03-20 更多>>

win10的

梦里啥都有 发表时间:2020-03-19

我用inode也播不起来

梦里啥都有 发表时间:2020-03-19

authentication-algorithm 只能设置sha1吗

梦里啥都有 发表时间:2020-03-19

Windows系统有特定的几套ike/ipsec提议组合,并且不通版本的系统(xp/7/8/10)提供的组合也不尽相同。因为现在企业的主力系统大多是7或者10,我上边给你提供的这套组合可以跟这两个系统兼容。但是如上文所述,在win系统上设置连接时,需要手动选择“需要最大加密”才可以。

zhiliao_ccc4A 发表时间:2020-03-19
回复zhiliao_ccc4A:

试过你的方法了,还是不行依旧是不行l2tp可以通过但是ipsec认证失效。用ionde参数都对上了。用windows的只能进行l2tp认证

梦里啥都有 发表时间:2020-03-20

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明