两台出口防火墙配置IPSEC野蛮模式,当前隧道已经通了。但是每天都会产生相对应的IPSEC的日志,是什么原因?
IPsec SA was established. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.20.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 2262179954 Outbound ESP SPI: 90246464 ACL name: IPsec_IPsec2_IPv4_60
IPsec SA was established. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.10.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 1961609146 Outbound ESP SPI: 1410841913 ACL name: IPsec_IPsec2_IPv4_60
IPsec SA was established. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.28.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 1589629224 Outbound ESP SPI: 1129031093 ACL name: IPsec_IPsec2_IPv4_60
IPsec SA was established. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 192.168.200.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 4273967482 Outbound ESP SPI: 893319441 ACL name: IPsec_IPsec2_IPv4_60
IPsec SA was established. SA information: Role: initiator Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.28.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 2504657542 Outbound ESP SPI: 3645869402 ACL name: IPsec_IPsec2_IPv4_60
IPsec SA was established. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 192.168.200.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 1735596402 Outbound ESP SPI: 3068068810 ACL name: IPsec_IPsec2_IPv4_60
IPsec SA was established. SA information: Role: initiator Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.20.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 363155587 Outbound ESP SPI: 3659160709 ACL name: IPsec_IPsec2_IPv4_60
IPsec SA was established. SA information: Role: initiator Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.10.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 1179378378 Outbound ESP SPI: 3036531938 ACL name: IPsec_IPsec2_IPv4_60
The IKE phase 2 SA was deleted. Reason: The SA expired. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.20.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 458677791 Outbound ESP SPI: 3007408464 Initiator COOKIE: b70c1101283da769 Responder COOKIE: fbf2f599f6c3560e Message ID: 0x183a8c48 Connection ID: 12583 Tunnel ID: 1
The IPsec SA was deleted. Reason: An IKE SA deletion message was received. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.20.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 458677791 Outbound ESP SPI: 3007408464 ACL name: IPsec_IPsec2_IPv4_60
The IPsec SA was deleted. Reason: An IKE SA deletion message was received. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.10.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 4162855025 Outbound ESP SPI: 3593292213 ACL name: IPsec_IPsec2_IPv4_60
The IKE phase 2 SA was deleted. Reason: An IPsec SA deletion message was received from peer. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 192.168.200.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 1271281516 Outbound ESP SPI: 2969468050 Initiator COOKIE: b70c1101283da769 Responder COOKIE: fbf2f599f6c3560e Message ID: 0x1bd39d5 Connection ID: 12580 Tunnel ID: 1
The IPsec SA was deleted. Reason: An IKE SA deletion message was received. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.28.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 1288789985 Outbound ESP SPI: 3782131552 ACL name: IPsec_IPsec2_IPv4_60
The IKE phase 2 SA was deleted. Reason: The SA expired. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.10.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 4162855025 Outbound ESP SPI: 3593292213 Initiator COOKIE: b70c1101283da769 Responder COOKIE: fbf2f599f6c3560e Message ID: 0xe31c9622 Connection ID: 12581 Tunnel ID: 1
The IPsec SA was deleted. Reason: An IKE SA deletion message was received. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 192.168.200.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 1271281516 Outbound ESP SPI: 2969468050 ACL name: IPsec_IPsec2_IPv4_60
The IKE phase 2 SA was deleted. Reason: The SA expired. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.28.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 1288789985 Outbound ESP SPI: 3782131552 Initiator COOKIE: b70c1101283da769 Responder COOKIE: fbf2f599f6c3560e Message ID: 0xf502927b Connection ID: 12582 Tunnel ID: 1
The IKE phase 2 SA was deleted. Reason: An IPsec SA deletion message was received from peer. SA information: Role: initiator Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.28.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 748374957 Outbound ESP SPI: 2703100350 Initiator COOKIE: b70c1101283da769 Responder COOKIE: fbf2f599f6c3560e Message ID: 0x9b08e02e Connection ID: 12579 Tunnel ID: 1
The IPsec SA was deleted. Reason: An IKE SA deletion message was received. SA information: Role: initiator Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.28.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 748374957 Outbound ESP SPI: 2703100350 ACL name: IPsec_IPsec2_IPv4_60
The IKE phase 2 SA was deleted. Reason: An IPsec SA deletion message was received from peer. SA information: Role: initiator Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.20.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 948200415 Outbound ESP SPI: 4269003170 Initiator COOKIE: b70c1101283da769 Responder COOKIE: fbf2f599f6c3560e Message ID: 0x3247099d Connection ID: 12577 Tunnel ID: 1
The IPsec SA was deleted. Reason: An IKE SA deletion message was received. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 192.168.200.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 922345624 Outbound ESP SPI: 638891236 ACL name: IPsec_IPsec2_IPv4_60
The IKE phase 2 SA was deleted. Reason: The SA expired. SA information: Role: responder Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 192.168.200.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 922345624 Outbound ESP SPI: 638891236 Initiator COOKIE: b70c1101283da769 Responder COOKIE: fbf2f599f6c3560e Message ID: 0xb1dfef24 Connection ID: 12578 Tunnel ID: 1
The IPsec SA was deleted. Reason: An IKE SA deletion message was received. SA information: Role: initiator Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.20.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 172.16.2.0/255.255.255.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 948200415 Outbound ESP SPI: 4269003170 ACL name: IPsec_IPsec2_IPv4_60
The IKE phase 2 SA was deleted. Reason: An IPsec SA deletion message was received from peer. SA information: Role: initiator Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.10.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 268708868 Outbound ESP SPI: 2150572408 Initiator COOKIE: b70c1101283da769 Responder COOKIE: fbf2f599f6c3560e Message ID: 0x1d1fd616 Connection ID: 12576 Tunnel ID: 1
The IPsec SA was deleted. Reason: An IKE SA deletion message was received. SA information: Role: initiator Local address: X.X.X.X Remote address: X.X.X.X Sour addr: 172.20.10.0/255.255.255.0 Port: 0 Protocol: IP Dest addr: 10.0.0.0/255.0.0.0 Port: 0 Protocol: IP Inside VPN instance: Outside VPN instance: Inbound AH SPI: 0 Outbound AH SPI: 0 Inbound ESP SPI: 268708868 Outbound ESP SPI: 2150572408 ACL name: IPsec_IPsec2_IPv4_60
处理建议**: * **确认隧道状态**:通过命令(如 `display ipsec sa`)检查隧道是否处于 `UP` 状态,若状态正常且业务无中断,可忽略该日志。 * **调整日志级别**:若该日志刷屏影响运维查看,建议将 IPsec 模块的日志级别调整为 `Warning`(警告)或更高,以过滤掉 `Informational`(信息,等级 6)级别的常规日志。 * **检查配置**:虽然日志正常,但可确认本端与对端的 SA 生存时间(lifetime)配置是否一致,以避免频繁不必要的重协商。 **结论**:这是设备正常进行 SA 维护或重协商产生的记录,只要隧道业务正常,无需担心,可通过调整日志级别来减少输出。
日志循环打印【SA 过期删除 → 重新建立 SA】,是 IPSEC 第二阶段 SA 生命周期到期正常重协商机制;但需要区分:【正常定时刷新】vs【异常频繁反复重建】。 从你的日志特征:
The IKE phase 2 SA was deleted. Reason: The SA expired.
→ 删除原因:IPSEC SA 生命周期超时IPsec SA was established
→ 超时销毁 SA,两端重新协商生成新 ESP SA#查看IKE阶段1生存时间
display ike proposal
#查看IPSEC阶段2生存时间
display ipsec proposal
display ipsec policy
#IKE第一阶段,默认86400(24小时)
ike proposal 10
encryption-algorithm aes-256
authentication-algorithm sha2-256
dh group14
sa duration 86400
#IPSEC第二阶段
ipsec proposal tran1
esp encryption-algorithm aes-256
esp authentication-algorithm sha2-256
ipsec policy map1 10 isakmp
proposal tran1
remote-peer X.X.X.X
ike-proposal 10
security acl 3000
sa duration time-based 3600 #两端时间必须相同!
禁止一端 3600、另一端 2880,时间不一致会造成提前断 SA、频繁重协商。
注意:两端 ACL 镜像,源目网段必须严格对称!
ike nat-traversal
ike keepalive interval 30 retry 3
#查看当前存在多少IPSEC SA
display ipsec sa
#查看IKE第一阶段SA
display ike sa
暂无评论
从你提供的日志来看,这个问题是IPsec VPN正常运行的一种表现,而不是故障。这些日志记录的是IPsec安全联盟(SA)的正常生命周期管理事件。
简单来说,IPsec SA是有“有效期”的,到期后必须重新协商,这就会产生一系列“建立”和“删除”的日志。以下是详细的分析和优化建议。
你的日志清晰地展示了一个完整的SA生命周期:
SA建立:日志以 IPsec SA was established 开头,表示新的SA协商成功,隧道可用。
SA删除:随后出现 The IKE phase 2 SA was deleted 或 The IPsec SA was deleted 日志。
删除原因:日志中的 Reason: The SA expired 表明是生命周期正常到期,这是最健康、最常见的情况。Reason: An IKE SA deletion message was received 则是对端通知删除,属于正常的协商过程。
重复循环:删除后,紧接着又会有一条新的 established 日志,说明设备立即为新的生命周期重新建立了SA。
所以,你每天看到的日志风暴,就是多个子网对应的多条SA,在它们各自的生命周期结束时,依次进行“删除-重建”所留下的正常记录。
从日志的 Sour addr/Dest addr 可以看出,你的IPsec策略保护了多个子网:
源网络:172.20.20.0/24、172.20.10.0/24、172.20.28.0/24、192.168.200.0/24
目的网络:10.0.0.0/8、172.16.2.0/24
这些子网对(感兴趣流)会被转换为多个独立的IPsec SA,因此你会看到多条并发的“建立-删除”日志。
如果你不想被这些正常的日志刷屏,可以尝试以下方法:
修改IPsec策略中第二阶段(Phase 2)的生命周期参数。
操作:将生命周期从默认值(如3600秒)延长,例如改为 28800秒(8小时)。
效果:SA的有效期变长,重新协商的频率会大幅降低,日志数量自然减少。
注意:需要两端设备同时修改并保持一致。
如果不想修改业务参数,可以调整设备记录IPsec事件的日志级别。
操作:在设备上,将IPsec相关模块的日志级别从 Informational(信息)调整为 Warning(警告)或更高级别。
效果:只有发生错误或异常时才会记录日志,正常的建立和删除事件将不再记录。
注意:这会隐藏所有正常事件,可能不利于故障排查。
如果网络规划允许,可以尝试将多个小网段合并为一个大网段。
效果:从逻辑上减少SA的数量,从而减少日志条目。
虽然目前日志是正常的,但如果出现以下情况,则需要关注:
频繁重建但无业务流量:如果日志中大量出现 establish 和 delete,但实际没有业务数据在传输,这可能是DPD(死对端检测) 或NAT穿越配置问题,导致SA被错误地频繁重建。
建立失败日志:如果日志中出现 failed、error 或 unreachable 等关键词,则表示协商失败,需要排查网络连通性或两端配置是否一致。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论