使用Strongswan 搭建的ipsec 遇到以下问题
有两个区域 网络A(192.168.1.0/24) 网络B(172.10.10.0/24)
网络A节点192.168.1.43 ping 网络B节点192.168.10.11 不通 B节点10.11抓不到对应icmp包
网络B节点192.168.10.11 ping 网络A节点192.168.1.43 通
B节点 ping A节点后,A节点再pingB节点就通了,但是过半小时左右,就又不行了
请教各位老师,这应该是哪方面的问题,给个思路,谢谢。
(0)
最佳答案
Security Association (SA) 超时或闲置:当网络A节点无法ping通网络B节点时,可能是因为IPSec的安全关联(SA)过期或进入闲置状态。这通常会导致流量在某段时间后不再加密传输。网络B节点ping A节点后能恢复ping通,是因为该操作重新触发了SA的创建或刷新。
解决方案:
lifetime
和rekey
设置)。你可以尝试将SA的生存时间调长,或者配置强制重协商SA的策略。DPD(Dead Peer Detection)配置问题:DPD用于检测对端是否可用,防止连接在长时间不活动时被断开。如果配置不当,可能会导致连接不稳定。
解决方案:
dpdaction=restart
或 clear
),从而在连接丢失时自动恢复。防火墙或NAT问题:某些情况下,防火墙或NAT会阻止特定方向的ICMP流量,尤其是在长时间不活动后。
解决方案:
路由或策略配置问题:网络A的策略可能没有正确指向网络B,导致初次ping不通,直到网络B主动发起通信后才建立隧道。
解决方案:
(0)
配置下DPD再试试
(0)
好的老师,我去检查一下
好的老师,我去检查一下
做一下NQA保证ipsec通道不闲置
(0)
老师我想请教一下,通道闲置的话,两个对等体网络配置除了left和right网络对调,那么为什么A节点pingB节点不行,反而B节点pingA节点无论什么时候都会通呢
老师我想请教一下,通道闲置的话,两个对等体网络配置除了left和right网络对调,那么为什么A节点pingB节点不行,反而B节点pingA节点无论什么时候都会通呢
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明