1、按照官网案例,IKEV2采用默认安全提议,且共享密钥两边都是一致的。。。2、华三默认打开检测NAT穿越功能,你说的ikev2 nat-tranversal多半是华为的命令,华三没有。。。3、策略全通,路由可达。。。4、分支协商,总部建立是什么原因
nat traversal 或类似的命令。local-address 为分支 WAN 口(即 DHCP 获取地址的接口)。这能帮助设备更准确地识别出接口,配合 NAT-T 正常工作。branch-firewall,总部配置远程身份为 branch-firewall,反之亦然。名称标识不受 NAT 转换的影响,能极大提高协商成功率。local-address 应该指向自己的 WAN 口,而 remote-address 指向总部的固定公网 IP。确保没有写反或写错。
现象:总部收到 IKE 协商报文→IKE SA 建立 EST;分支收到回应报文,ID 校验失败丢弃,不停重试协商,分支永久 IN-NEGO。
local-id-type ip(用自身公网 IP 做本端 ID)remote-id-type fqdn(用域名 nanxi 做总部 ID)
IKEv2 预共享密钥认证身份 ID 必须两端严格对应:方案 A 统一:两边全部使用 IP 地址作为 ID(推荐) 方案 B 统一:两边全部使用 FQDN 作为 ID 不能一端 IP、一端 FQDN。
ike peer BRANCH pre-shared-key simple XXXXXX
ikev2
remote-ip 112.19.151.66
# 修改远端ID:改成IP类型(和分支本地IP匹配)
remote-id-type ip
remote-id 112.19.151.66
# 取消FQDN配置
undo remote-id nanxi
ike peer HQ pre-shared-key simple XXXXXX
ikev2
remote-ip 117.115.141.122
# 本端ID用IP,远端ID也用总部IP
local-id-type ip
remote-id-type ip
remote-id 117.115.141.122
# 删除FQDN nanxi配置
undo remote-id nanxi
改完后两端:总部 ID = 自身 IP、分支 ID = 自身 IP,对端 ID = 对方公网 IP,ID 格式全一致。
security-zone name Untrust
rule permit udp destination-port eq 500
rule permit udp destination-port eq 4500
rule permit esp
security-zone name Untrust
rule permit udp destination-port eq 500
rule permit udp destination-port eq 4500
rule permit esp
补充:分支前端光猫做端口映射 / 全锥 NAT:光猫开启 DMZ 指向分支防火墙 WAN IP,或者端口转发 UDP500/4500 到分支 WAN,避免运营商 NAT 随机篡改源端口。
acl number 3000
rule deny ip source 分支内网段 destination 总部内网段
rule permit ip any any
nat address-group 1 XXX XXX
nat outbound 3000 address-group 1
内网去总部 VPN 流量 deny,不走源 NAT,外网上网正常 NAT。
reset ikev2 sa all 两端清空 SA,重新触发协商display ikev2 sa 两端全部变成 ESTdisplay ipsec sa 出现 IN/OUT 封装 SA 即为正常
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
1、按照官网案例,IKEV2采用默认安全提议,且共享密钥两边都是一致的。。。2、华三默认打开检测NAT穿越功能,你说的ikev2 nat-tranversal多半是华为的命令,华三没有。。。3、策略全通,路由可达。。。4、分支协商,总部建立是什么原因