hmac-sha2-256 即可。华为设备默认也使用此算法,因此两端可自然匹配。1ike proposal 1
2 prf hmac-sha2-256AES-128-CBC 和 HMAC-SHA1-96 均属于弱加密算法,存在安全风险(如 Logjam 攻击、SHA1 碰撞漏洞)。强烈建议你升级为更安全的组合:AES-256-GCM 或 AES-128-GCMHMAC-SHA2-256 或 HMAC-SHA2-384HMAC-SHA2-256(已为默认值)
HMAC-SHA1-96 → F1000 默认 PRF=SHA1,华为路由器 PRF 直接填SHA1即可匹配。IKEv2 场景:H3C 同样沿用 IKE 提议的哈希算法作为 PRF。
AES-CBC、SHA1属于老旧不安全算法,若后续整改,替换后 PRF 同步跟随完整性算法变更。# IKE提议视图
ike proposal 10
encryption-algorithm aes-128
authentication-algorithm sha1
dh group14
prf sha1 //关键:PRF固定填SHA1,和H3C默认对齐
quit
AES-128-GCM(GCM 替代 CBC)SHA2-256(HMAC-SHA2-256)变更后:默认 PRF=SHA2-256
ike proposal 10
encryption-algorithm aes-128-gcm
authentication-algorithm sha2-256
prf sha2-256
dh group14
prf sha1即可协商通 VPN,只是等保测评会告警不安全。
display ike sa、debugging ike alldisplay ike proposal、debug ike all暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论