• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

V7防火墙国密IPSEC隧道建议失败(数字信封方式)

2022-08-09 发表
  • 0关注
  • 1收藏 2000浏览
粉丝:33人 关注:1人

组网及说明

现场使用ipsec 国密主模式数字信封认证方式,与各分支对接

告警信息

 Aug  4 18:07:34:228 2022 H3C IKE/7/ERROR: -COntext=1; vrf = 0, local = 2.2.2.2, remote = 1.1.1.5/500

Can't match an available PKI domain.

问题描述

1IPSEC隧道无法正常建立,dis ike sa看到状态为unknow

<H3C>dis ike sa

    Connection-ID   Remote                Flag         DOI   

------------------------------------------------------------------

    259             1.1.1.1/500        Unknown      IPsec 

    250             1.1.1.2/500        Unknown      IPsec 

    247             1.1.1.3/500        Unknown      IPsec 

    240             1.1.1.4/500        Unknown      IPsec 

    249             1.1.1.5/500        Unknown      IPsec 

    261             1.1.1.6/500        Unknown      IPsec  

过程分析

1、  检查ipsec基础配置无问题

2、  开启debug ike all remote-address x.x.x.x,并reset ike sa收集ipsec协商日志,在收到对端回复的2号消息后看到如下报错:

<H3C>ddebug ike all remote-address 1.1.1.5

This command is CPU intensive and might affect ongoing services. Are you sure you want to continue? [Y/N]:y

<H3C>t d

<H3C>t m

<H3C>rest ike sa

<H3C>

*Aug  3 18:38:37:380 2022 H3C IKE/7/ERROR: -COntext=1; vrf = 0, local = 2.2.2.2, remote = 1.1.1.5/500

Can't match an available PKI domain.

3、  根据上述报错,同时跟现场了解到此前是手动导入证书后直接刷的配置脚本,因此怀疑刷入的PKI相关配置与实际导入的证书信息不匹配。

4、  登陆防火墙web查看local证书的CN信息:对象àPKIà证书,找到对应pki domain下的local证书,查看证书内容中的subject部分,确认OOUCN的信息。


5、  设备的PKI相关配置如下:

#

pki domain pki1

 certificate request entity entity1

 public-key sm2 signature name test1cer encryption name test1pfx

 pkcs7-encryption-algorithm sm4-cbc

 crl url ldap://x.x.x.x

 revocation-check method crl none

 crl update-period 720

#

pki entity entity1

 common-name xxxxx

 organization-unit xxxxxx

 organization xxxxx

#

6、  通过对比,发现证书的OOUCN与设备pki entity中的配置不一致,根据实际证书内容修改pki entity配置,随后reset ike sa,但是隧道还是建立失败,此时debug ike all依旧显示:

     Aug  4 18:07:34:228 2022 H3C IKE/7/ERROR: -COntext=1; vrf = 0, local = 2.2.2.2, remote = 1.1.1.5/500

Can't match an available PKI domain.

7、  再次检查配置,看到pki domain pki1下存在public-key sm2 signature name test1cer encryption name test1pfx,这里配置的密钥对的名称需要跟实际导入证书的名称保持一致,跟现场核实找到正确的名称修改配置后再次reset ike sa

#

pki domain pki1

 certificate request entity entity1

 public-key sm2 signature name realcer encryption name realpfx

 pkcs7-encryption-algorithm sm4-cbc

 crl url ldap://x.x.x.x

 revocation-check method crl none

 crl update-period 720

#

8、  Ipsec隧道正常建立:

<H3C>dis ike sa

    Connection-ID   Remote                Flag         DOI   

------------------------------------------------------------------

    6961            1.1.1.2/500            RD           IPsec 

    6962            1.1.1.3/500            RD           IPsec 

    6960            1.1.1.5/500            RD           IPsec 

    6963            1.1.1.4/500            RD           IPsec 

    6966            1.1.1.6/500            RD           IPsec 

Flags:

RD--READY RL--REPLACED FD-FADING RK-REKEY

<H3C>

<H3C>dis ipsec sa 也正常

解决方法

1、修改pki entity中的配置与实际导入的证书的OOUCN保持一致

2、修改pki domain下public-key sm2 signature name xxxxx encryption namexxxxxx密钥对的名称需要跟实际导入证书的名称保持一致


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2022-08-16对此案例进行了修订
1 个评论
Ping!!!!!! 知了小白
粉丝:0人 关注:0人

请教一下,申请国密证书的时候防火墙提供 pkcs10码给CA机构,然后CA机构返回两个证书,一个CA证书和一个本地证书,是这样的流程吗

是的,到时候两个都导入设备,先导CA,建议web操作,简单些

大西瓜和花 发表时间:2022-08-25

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作