H3C 路由器建立IPSEC VPN以后,在一阶段老化以后,会同时拆除二阶段么?
现在有个问题是:H3C路由器和A厂家对接IPSEC VPN。VPN经常中断,现象是A厂家的1阶段还在,二阶段已经没有了。H3C路由器上二阶段还存在。
当H3C路由器发起删除一阶段重新协商以后,A厂家同时删除一阶段和二阶段,H3C上保留原先的二阶段。然后ipsec就中断了。
H3C 路由器建立IPSEC VPN以后,在一阶段老化以后,会同时拆除二阶段么?
现在有个问题是:H3C路由器和A厂家对接IPSEC VPN。VPN经常中断,现象是A厂家的1阶段还在,二阶段已经没有了。H3C路由器上二阶段还存在。
当H3C路由器发起删除一阶段重新协商以后,A厂家同时删除一阶段和二阶段,H3C上保留原先的二阶段。然后ipsec就中断了。
(0)
建议H3C设备开启IPsec DPD功能
IKE -- IKE配置命令 -- ike dpd
ike dpd命令用来配置全局IKE DPD功能。
undo ike dpd命令用来关闭全局IKE DPD功能。
ike dpd interval interval-seconds [ retry seconds ] { on-demand | periodic }
全局IKE DPD功能处于关闭状态。
interval interval-seconds:指定触发IKE DPD探测的时间间隔,取值范围为1~300,单位为秒。对于按需探测模式,指定经过多长时间没有从对端收到IPsec报文,则触发一次DPD探测;对于定时探测模式,指触发一次DPD探测的时间间隔。
retry seconds:指定DPD报文的重传时间间隔,取值范围为1~60,单位为秒,缺省值为5秒。
on-demand:指定按需探测模式,根据流量来探测对端是否存活,在本端发送IPsec报文时,如果发现当前距离最后一次收到对端报文的时间超过指定的触发IKE DPD探测的时间间隔(即通过interval-seconds指定的时间),则触发DPD探测。
periodic:指定定时探测模式,按照触发IKE DPD探测的时间间隔(即通过interval-seconds指定的时间)定时探测对端是否存活。
IKE DPD有两种模式:按需探测模式和定时探测模式。一般若无特别要求,建议使用按需探测模式,在此模式下,仅在本端需要发送报文时,才会触发探测;如果需要尽快地检测出对端的状态,则可以使用定时探测模式。在定时探测模式下工作,会消耗更多的带宽和计算资源,因此当设备与大量的IKE对端通信时,应优先考虑使用按需探测模式。
如果IKE profile视图下和系统视图下都配置了DPD探测功能,则IKE profile视图下的DPD配置生效,如果IKE profile视图下没有配置DPD探测功能,则采用系统视图下的DPD配置。
建议配置的interval大于retry,使得直到当前DPD探测结束才可以触发下一次DPD探测,在重传DPD报文的过程中不触发新的DPD探测。
# 配置流量触发IKE DPD探测间隔时间为10秒,重传时间间隔为5秒,探测模式为按需探测。
[Sysname] ike dpd interval 10 retry 5 on-demand
(1)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论