• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ipsec伪随机函数配置

2小时前提问
  • 0关注
  • 0收藏,27浏览
粉丝:0人 关注:1人

问题描述:

F1000防火墙配置ipsec对接华为的路由器,华为路由器的ike提议选项要配置伪随机函数,但是F1000防火墙配置没有该选项,是否有默认参数?华为路由器一端不知道该如何配置

2 个回答
粉丝:17人 关注:1人

在 H3C F1000 防火墙与华为路由器对接 IPSec VPN 时,F1000 的 IKE 提议中“伪随机函数”参数是默认存在的,无需手动配置。其默认值为 HMAC-SHA2-256,这是 IKEv2 协议的标准默认 PRF 算法。

为什么 F1000 界面没有显示该选项?

  • 系统默认行为:H3C F1000 系列防火墙在 Web 管理界面中,为简化配置流程,将 PRF 算法设为“自动协商”或“默认值”,不开放给用户手动选择。这并非功能缺失,而是厂商出于易用性考虑的设计。
  • IKEv2 协议要求:根据 RFC 7296,IKEv2 必须包含 PRF 算法,H3C 设备在后台会自动使用 HMAC-SHA2-256 作为默认值参与协商,确保与对端(如华为)兼容。

华为路由器端如何配置?

在华为路由器上,你不需要特别指定 PRF 算法,只需确保其 IKE 提议中包含 hmac-sha2-256 即可。华为设备默认也使用此算法,因此两端可自然匹配。
如果你希望显式配置,可在华为路由器的 IKE 提议视图下执行:
1ike proposal 1 2 prf hmac-sha2-256


安全建议

虽然当前配置可以互通,但你截图中显示的 AES-128-CBC 和 HMAC-SHA1-96 均属于弱加密算法,存在安全风险(如 Logjam 攻击、SHA1 碰撞漏洞)。强烈建议你升级为更安全的组合:
  • 加密算法:AES-256-GCM 或 AES-128-GCM
  • 完整性算法:HMAC-SHA2-256 或 HMAC-SHA2-384
  • PRF 算法:保持 HMAC-SHA2-256(已为默认值)

暂无评论

粉丝:12人 关注:2人

H3C F1000 对接华为 IPSec IKE 伪随机函数 (PRF) 配置方案

一、核心结论

  1. H3C V7 防火墙 (F1000-AI/F1000-C 系列) IKEv1 无单独 PRF 配置项,默认规则:PRF 算法 = 完整性 (Hash) 算法
    你截图里 IKE 提议完整性是HMAC-SHA1-96F1000 默认 PRF=SHA1,华为路由器 PRF 直接填SHA1即可匹配。
IKEv2 场景:H3C 同样沿用 IKE 提议的哈希算法作为 PRF。
  1. 你当前界面告警:AES-CBC、SHA1属于老旧不安全算法,若后续整改,替换后 PRF 同步跟随完整性算法变更。

二、分端配置参数(两边对齐)

✅ H3C F1000(现有配置)

  • 加密:AES-128-CBC
  • 完整性 (Hash):SHA1(HMAC-SHA1-96)
  • DH:GROUP14(2048 位)
  • 生存周期:86400s
  • 隐含 PRF:SHA1(跟随 Hash)

✅ 华为 AR 路由器 IKE 提议(对应配置)

plaintext
# IKE提议视图 ike proposal 10 encryption-algorithm aes-128 authentication-algorithm sha1 dh group14 prf sha1 //关键:PRF固定填SHA1,和H3C默认对齐 quit

三、两种优化整改方案(消除页面不安全算法告警,推荐替换)

方案 1:国标安全算法(两边同步改配置)

  1. H3C 防火墙 IKE 提议修改:
  • 加密:AES-128-GCM(GCM 替代 CBC)
  • 完整性:SHA2-256(HMAC-SHA2-256)
  • DH:GROUP14 不变
变更后:默认 PRF=SHA2-256
  1. 华为端同步:
plaintext
ike proposal 10 encryption-algorithm aes-128-gcm authentication-algorithm sha2-256 prf sha2-256 dh group14

方案 2:保持现有老旧算法临时对接

华为直接prf sha1即可协商通 VPN,只是等保测评会告警不安全。

四、补充知识点

  1. 为什么 H3C 没有 PRF 配置框?
    H3C V7 平台 IKE 协议实现规范:IKEv1/v2 PRF 复用 IKE 完整性哈希,不可独立自定义;华为设备拆分出 PRF 配置字段是华为 CLI 设计差异,本质算法一一对应。
  2. 排查协商失败命令

  • H3C:display ike sadebugging ike all
  • 华为:display ike proposaldebug ike all

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明