• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ipsec vpn 不定时断

2025-03-20提问
  • 0关注
  • 0收藏,560浏览
粉丝:0人 关注:1人

问题描述:

分支节点采用ipsec vpn 和总部连接,总部是一对多模式,其他分支节点都正常。本节点不定时断开,之前是华为防火墙,也是同样故障,重启设备后隧道又能建立,现在换成华三的防火墙还是一样,很奇怪,可能是什么原因呢?网络很稳定,ping公网地址也不丢包。就是用一段时间就断开,现在是一脸懵逼,准备换公网地址试试了。

最佳答案

粉丝:31人 关注:1人

你好,参考一下这个案例https://zhiliao.h3c.com/Theme/details/215886

排查:首先检查两边配置,发现两边设备第一阶段时间不一致,FW10是28860秒,FW11是86400秒。

关于生存周期解释:

ipsec sa存在第1阶段saisakmp sa生存周期和第2阶段IPsec sa生存周期:

1、isakmp sa生存周期以两端中配置时间最小为准

2、IPsec sa生存周期两端各自以本端配置时间为准

 那么当含有PPPOE的ipsec会有以下两种情况:

第一种现象: 当FW10端isakmp sa到期时,FW10将删除自己的isakmp sa和通知FW11端删除isakmp sa,同时FW10端进行重协商,但由于FW11端在NAT内部,且FW10发出起的第一个协商报文端口为500,所以重协商报文无法到达FW11端。此时双方isakmp sa都不存在,双方IPsec sa还存在,隧道还能互通

第二种现象:当FW10端IPsec sa到期时,FW10将删除自己的IPsec sa和通知FW11端删除IPsec sa,但正巧这个通知报文在网络中被丢弃,那么FW11端没有删除IPsec sa,还认为隧道是可用的,同时DPD也不工作了,这就出现了两端状态不一致问题。此时FW10端隧道状态为断开,而FW11端隧道状态为连接,但实际上双端之间隧道已不能互通了。DPD又不能工作,只能等FW11端IPsec sa生存周期到期才能重协商恢复隧道正常。虽然这种情况出现机率相当小,但还是有可能出现的,所以在配置isakmp sa生存周期和IPsec sa生存周期还是保持两端相同为好

总结:如果两端生存周期相同,那么即使出现了上面的情况,由于两端IPsec sa生存周期一样,当FW10端到期时,FW11端基本上也快到期了,所以即使FW11端没有收到FW10端删除IPsec sa报文,FW11端IPsec sa也很快到期再进行重协商,恢复隧道正常


解决方法

将两边设备的第一阶段和第二阶段时间调整一致,ipsec后续没有出现不定时断开等现象。

注意:如果运营商那里刷新了PPPOE地址,那么也会导致ipsec中断

3 个回答
粉丝:43人 关注:0人

运营商的问题

您好,运营商能有啥问题

沈阳吴彦祖 发表时间:2025-03-20 更多>>

您好,运营商能有啥问题

沈阳吴彦祖 发表时间:2025-03-20
粉丝:108人 关注:8人

排除下运营商问题


可以配置下DPD观察

这个不好说,可以先配置DPD试试

zhiliao_sEUyB 发表时间:2025-03-20 更多>>

您好,运营商能有啥问题

沈阳吴彦祖 发表时间:2025-03-20

这个不好说,可以先配置DPD试试

zhiliao_sEUyB 发表时间:2025-03-20
粉丝:109人 关注:0人

您好,配置一下DPD,然后再看一下

之前华为的都是和对端一样的,基于时间和基于流量,现在这个我也改成一致的了,在观察看看吧

沈阳吴彦祖 发表时间:2025-03-20 更多>>

IKE DPD检测 按需检测 定时检测 10 * 秒(1-300) 5 秒(1-60,缺省为5)

沈阳吴彦祖 发表时间:2025-03-20

这个是配置的,一样不行

沈阳吴彦祖 发表时间:2025-03-20

按需监测。监测间隔10秒,重传间隔5秒

沈阳吴彦祖 发表时间:2025-03-20

sa生命周期一样吗

无名之辈 发表时间:2025-03-20

之前华为的都是和对端一样的,基于时间和基于流量,现在这个我也改成一致的了,在观察看看吧

沈阳吴彦祖 发表时间:2025-03-20

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。


分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明