• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000和comware v5防火墙ipsec建立失败

  • 0关注
  • 0收藏 169浏览
粉丝:0人 关注:2人

问题描述

拓扑:F100-C-G-------公网-------L1000--------ACG1000--------核心交换机

acg1000是内网设备,由于L1000负载设备做不了ipsec,所以是acg1000和F100-C-G建立ipsec隧道,建立隧道卡在第一阶段

 

过程分析

通过抓包,发现两端proposal的方式不一致

对照两端的配置

F100:

#

ike peer towlc

 pre-shared-key cipher $c$3$QWjxa93OXCoMFw2ZJXdRA8wonaRUo13MBQ==

 remote-address X.X.X.X

 local-address X.X.X.X

#

ipsec transform-set 2

 encapsulation-mode tunnel

 transform esp

 esp authentication-algorithm md5

 esp encryption-algorithm 3des

#

ipsec policy tykvpn 2 isakmp

 security acl 3002

 ike-peer towbs

 transform-set 1

 sa duration traffic-based 1843200

 sa duration time-based 3600

防火墙默认的和acg1000上配置不一致

在acg上修改加密算法和认证算法、dh组后,抓包和debug同时进行查看,发现收发的端口都是500

*Jul  2 13:39:14:641 2024 firewall IKE/7/DEBUG: received message: 

*Jul  2 13:39:14:642 2024 firewall IKE/7/DEBUG:   ICOOKIE: 0x0cd7aa74c7d1d068

*Jul  2 13:39:14:642 2024 firewall IKE/7/DEBUG:   RCOOKIE: 0xe9644cbe97a31ee9

*Jul  2 13:39:14:643 2024 firewall IKE/7/DEBUG:   NEXT_PAYLOAD: ID

*Jul  2 13:39:14:643 2024 firewall IKE/7/DEBUG:   VERSION: 16

*Jul  2 13:39:14:643 2024 firewall IKE/7/DEBUG:   EXCH_TYPE: MAIN

*Jul  2 13:39:14:644 2024 firewall IKE/7/DEBUG:   FLAGS: [ ENC ]

*Jul  2 13:39:14:644 2024 firewall IKE/7/DEBUG:   MESSAGE_ID: 0x00000000

*Jul  2 13:39:14:644 2024 firewall IKE/7/DEBUG:   LENGTH: 68

*Jul  2 13:39:14:645 2024 firewall IKE/7/DEBUG: check message duplicate

*Jul  2 13:39:14:645 2024 firewall IKE/7/DEBUG: parse payloads: payload ID

*Jul  2 13:39:14:646 2024 firewall IKE/7/DEBUG: parse payloads: payload HASH

*Jul  2 13:39:14:646 2024 firewall IKE/7/DEBUG: validate payload ID

*Jul  2 13:39:14:646 2024 firewall IKE/7/DEBUG:   TYPE: 1

*Jul  2 13:39:14:647 2024 firewall IKE/7/DEBUG:   DOI_DATA: 0x1101f4

*Jul  2 13:39:14:647 2024 firewall IKE/7/DEBUG:   id information: type 1 proto 17 port 500

*Jul  2 13:39:14:648 2024 firewall IKE/7/DEBUG:   id information: IPv4 address X.X.X.X

*Jul  2 13:39:14:648 2024 firewall IKE/7/DEBUG: validate payload HASH

*Jul  2 13:39:14:648 2024 firewall IKE/7/DEBUG: exchange check: checking for required ID

*Jul  2 13:39:14:649 2024 firewall IKE/7/DEBUG: exchange check: checking for required AUTH

*Jul  2 13:39:14:649 2024 firewall IKE/7/DEBUG: P1 handle ID: Failed to find ike peer by address.

*Jul  2 13:39:14:650 2024 firewall IKE/7/DEBUG: exchange state machine: Failed to receive message.

两边nat穿越都没有配置,发现v5的防火墙默认nat穿越是关闭的

再防火墙上加入还是不行

 

 

 

解决方法

查询comware平台vpn对比:

Q:Comware V3、V5、V7在配置IPsec VPN时有何不同?

A:

1) V3V5防火墙主模式不支持NAT穿越,只有野蛮模式支持。

V7防火墙主模式和野蛮模式都支持NAT穿越(必须两端均支持)。

2) V3V5防火墙display ike sa可以显示第一、二阶段建立情况。

V7防火墙display ike sa只显示ike总的建立情况,包含一、二阶段。

3) V3V5防火墙必须手动开nat traversal才能支持nat穿越。

V7无需手动开启,自动支持。

4) V5老版本和v3的ike peer xxx相当于V7的ike profile xxx。

V7的预共享秘钥创建需要在全局下另配置ike keychain

5) V3设备匹配acl感兴趣流permit后需deny其他流。

V5V7不需要deny

6) V7支持匹配内部VPN和外部VPN,内部VPN表示封装前报文所属VPN,外部VPN表示封装后报文所属VPN

7) V7支持控制总共的IPSec 协商sa数量或者建立成功的sa数量,如果超过设定最大值,申请将会被拒绝。

8) V7支持IKEv2V5V3不支持。

将模式改为野蛮模式且防火墙上开启nat穿越后ipsec隧道成功建立

v5ipsec配置参考以下配置指导

https://dmp.h3c.com/sites/tsc/_layouts/15/WopiFrame.aspx?sourcedoc={EFEF6331-3DB7-407F-B608-5F079143A136}&file=03-SecPath%E7%B3%BB%E5%88%97%E9%98%B2%E7%81%AB%E5%A2%99IPSec%E5%85%B8%E5%9E%8B%E9%85%8D%E7%BD%AE%E4%B8%BE%E4%BE%8B.doc&action=default

 

 

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作