• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C MER5200 路由器IPsecVPN经常掉线

1天前提问
  • 0关注
  • 0收藏,48浏览
粉丝:0人 关注:0人

问题描述:

H3C MER5200 路由器IPsecVPN我跟两个地方的设备打通,一个地方是华三的防火墙,另一个地方是奇安信的,每台设备分别都有两个隧道,出问题的时候是5200其中的一条隧道连接到奇安信设备的。这条线路访问量比较大,大概得有60-70台设备访问量,实时访问传输数据,现在不定时的假死或者断开,另外一条隧道一直都好用,这个是不是流量太大设备跟不上的问题?不是的话怎么能解决。

2 个回答
粉丝:32人 关注:2人

H3C MER5200 对接奇安信 IPSec 不定时假死断开

现象:MER5200 两条 IPSec 隧道,对接 H3C 防火墙隧道稳定;对接奇安信隧道,60‑70 台设备大流量实时业务,不定时假死 / 断开;另一条 H3C 隧道一直正常。

是否设备性能跟不上?

MER5200 的 IPSec 加密吞吐有限,60‑70 台终端同时跑实时业务有性能压力,但不一定就是硬件瓶颈。优先排查厂商兼容、IKE 重协商、保活、老化时间,最后看 CPU 占用。

假死典型表现:Web 显示隧道还在线,但业务不通;或者直接隧道断开重连。

排查步骤(按优先级)

1、查看故障时刻设备 CPU、内存(最优先)

故障发生时登录 Web / 命令行,看 CPU 利用率。

  • 如果 CPU 长期持续>80‑90%:就是加密性能瓶颈,大流量加密把 CPU 打满,IKE 保活报文处理不过来,隧道假死断开。
  • 如果 CPU 正常(<60%):属于不同厂商 IPSec 兼容问题(MER ↔奇安信)

2、IKE/IPSec 生命周期、保活参数(第三方对接最高发)

不同厂商默认老化时间不一致,大流量下 IKE 重协商失败,隧道僵死。

  1. IKE SA 生存时间、IPSec SA 生存时间,两端必须尽量接近
    • MER5200 默认 IKE:86400s;IPSec SA:3600s
    • 奇安信修改为和 MER 保持一致,不要设置过小。
  2. 开启 DPD 死亡对端检测(两端都开) DPD 探测间隔建议 30‑60 秒,超时 3 次拆除旧隧道,触发重新协商;不要关闭 DPD,关闭极易出现假死(隧道显示 up 实际不通)

现象:大业务流量把 IKE 协商报文淹没,DPD 关闭时设备不知道对端已经异常,隧道状态卡死。

  1. 确认 NAT‑T:两端开启 NAT 穿越 UDP4500,公网有 NAT 环境必须开启。

3、感兴趣流(加密 ACL)检查

  1. MER5200 和奇安信两端加密流量 ACL 必须镜像完全对称
  2. 60‑70 台终端产生大量源端口随机的会话,不要写细粒度的多条小网段,尽量聚合大网段作为感兴趣流

细分大量子网段,高并发下容易出现 SA 匹配异常。

4、MER5200 设备版本

老固件版本存在第三方 IPSec 对接 bug,升级 MER5200 到官网最新稳定版本,很多跨厂商隧道不稳定通过升级固件解决。

5、NAT 策略确认

确认 MER 的NO‑NAT(不做 NAT)策略完整覆盖走 VPN 的内网网段,大流量下避免部分流量被 NAT 错误转换,导致隧道异常。

区分两种故障现象

  1. Web 页面隧道状态显示【已连接】,但是业务完全不通(假死)

根因:DPD 未生效,SA 老化没有正常重协商。解决:两端开启 DPD,调生存时间,升级固件。

  1. 隧道直接断开,重新自动建立

根因:公网链路抖动;或者 CPU 打满;或者 SA 重协商参数不匹配。

性能瓶颈判断

故障时 CPU 持续高,加密性能不足:

  • 短期方案:对该隧道业务做 QoS 限流,降低 VPN 隧道的流量压力;
  • 长期方案:更换更高 VPN 加密性能网关。

暂无评论

粉丝:15人 关注:9人

排查步骤&解决方法
1. 先确认设备性能瓶颈
命令:display cpu-usage、display memory-usage、display ipsec statistics
若CPU长期超70%、内存超80%,或IPsec丢包计数持续增长,大概率是流量超设备IPsec转发性能(MER5200 IPsec加密吞吐量约100Mbps左右,大流量小包场景更易打满)。
2. 排查IPsec协商参数
对比两端IKE/IPsec SA生命周期、DPD检测参数:
命令:display ike proposal、display ipsec proposal、display ike peer
重点看DPD间隔(建议调为10s/重试3次),奇安信侧DPD模式若为按需可改为周期模式,避免误判掉线;同时确认SA生命周期两端一致,避免协商重连时断流。
3. 流量优化
配置IPsec感兴趣流ACL时,仅把需要加密的流量纳入,减少无关流量占用加密资源;
若业务允许,将非核心业务流量走公网,降低IPsec隧道带宽压力;
开启IPsec抗重放功能(默认开启,确认未关闭),避免异常包导致SA异常。
4. 日志定位根因
故障时收集日志:display logbuffer | include ipsec/ike,看是DPD超时触发断连、还是SA协商失败、或是资源不足导致隧道down。
若确认是性能不足,建议更换更高规格的IPsec VPN设备(如MSR36系列)。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明