F1000-AK115和F1000-AI-75建立 IPsec VPN,两台设备上都出现反复删除建立IPsec SA的情况,
其中建立IPsec SA到删除IPsec SA是固定的间隔20秒,删除IPsec SA到建立IPsec SA在几分钟之内,并且没有业务影响。
用于传输加密流量的Tunnel口正常UP的,且一直有流量在跑。
每次删除的原因都是:An IKE SA deletion message was received.
检查了设备的配置,都是一致的,没有发现问题。
(0)
最佳答案
在 H3C F1000-AK115 和 F1000-AI-75 设备上建立的 IPsec VPN 出现 SA 周期性删除和重建 的问题,可能由以下几个原因引起。虽然业务没有受到影响,但这可能是由于配置或环境的某些细节导致的,以下是详细的分析和可能的解决方案:
IPsec VPN 中的 SA 会按照协商的生命周期到期后重新建立。如果两端设备的 SA 生命周期配置不一致,会导致一端主动删除 SA,触发重新建立。
display ike proposal
display ipsec proposal
ike proposal 1
sa lifetime 86400
ipsec proposal 1
sa lifetime time 3600
日志中提到的 "An IKE SA deletion message was received" 表明对端主动发送了删除 SA 的消息。这可能是由于对端设备检测到某些问题,触发了 SA 删除。
display logbuffer
DPD 是用于检测对端设备连通性的机制。如果 DPD 配置为强制删除断开的 SA,可能会触发这种现象。
display ike peer
dpd mandatory
),可以调整为更宽松的模式(如 dpd optional
):
ike peer <peer-name>
dpd optional
如果 VPN 通道穿越了 NAT 环境,NAT-T 协商失败或保活机制异常可能会导致 SA 频繁重建。
display ike peer
确保配置如下:
ike peer <peer-name>
nat traversal
在一些场景下,如果心跳包丢失,设备可能会认为对端不可达,从而删除并重新建立 SA。
display ike peer
ike peer <peer-name>
dpd retry 3 interval 10
如果 IPsec 的流量匹配出现问题,可能会导致某些流量未正确加密,从而触发 SA 删除。
display current-configuration | include ipsec
两台设备的 IPsec 和 IKE 协议处理可能存在软件版本差异,导致 SA 处理异常。
display version
通过以上方法,可以有效排查和解决 IPsec VPN SA 反复删除和重建的问题。
(0)
通信链路出现物理损坏、信号干扰等问题,导致数据传输中断,设备会认为当前的 IKE SA 已无法正常工作,从而发送删除消息。待链路恢复后,再重新建立安全关联。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论