• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

f1080ipsec-vpn建立成攻但是业务不通

4天前提问
  • 0关注
  • 0收藏,105浏览
粉丝:0人 关注:0人

问题描述:

f1080ipsec-vpn建立成攻但是业务不通,ipsec诊断显示ipsec协商结果是无效id信息

4 个回答
Xcheng 九段
粉丝:138人 关注:3人

多半还是2段配置不一致,检查下吧

相当于隧道都没起来,根本没到通不通这个层面。。。


带业务还是建议尽快联系400热线或供应商代表由专业工程师协助处理

暂无评论

粉丝:15人 关注:9人

排查步骤(针对IPsec协商成功但业务不通、诊断提示无效ID的场景)
1. 核对感兴趣流(ACL/流分类)
两端IPsec保护的ACL必须镜像对称,本端源=对端目的、本端目的=对端源,且permit规则仅匹配需加密的业务流,禁止放行整段大网段。
命令:display acl [acl-number] 查看本端ACL规则;display ipsec sa 查看SA的感兴趣流匹配数(pkts encaps/decaps),若为0说明流量未命中IPsec策略。
2. 检查路由与域间策略
确保业务路由下一跳指向对端,且出接口绑定IPsec策略。
命令:display ip routing-table [dest-ip]
放通本端/对端业务网段的域间策略(local-域、trust-untrust等双向放行),关闭全局域间缺省deny的话需显式permit。
命令:display security-policy rule name [rule-name]
3. 验证IPsec SA参数
两端SA的封装模式、加密/认证算法、SPI必须一致,无效ID通常是本端收到的报文流ID(SPI+目的IP+协议)与本地SA不匹配。
命令:display ipsec sa verbose 对比两端SA的SPI、目的IP、协议号。
4. 排查NAT与会话
若存在NAT,需配置NAT豁免(对IPsec感兴趣流不做NAT),避免地址转换导致SA匹配失败。
命令:display nat session verbose 查看业务流是否被NAT转换;display session table ipv4 destination-ip [peer-ip] 查看会话表。
5. debug定位
开启IPsec调试抓包,确认无效ID具体原因:
命令:debugging ipsec packet、terminal debugging(需谨慎,避免影响业务)。
常见根因
90%以上是ACL不对称、NAT未豁免、域间策略未放通,优先核对前三项。

暂无评论

粉丝:44人 关注:1人

检查ipsec感兴趣流两边是否对应

暂无评论

粉丝:33人 关注:2人

# F1080 IPSec 显示隧道建立成功,但业务不通,ipsec 诊断提示【无效 id 信息】

>
> 报错`Invalid ID information`无效 ID 信息:**IKE 协商身份 ID 不匹配,虽然 SA 显示 UP,但二阶段流量选择符校验异常,加密隧道实际上无法转发业务流量**。多见于野蛮模式,也会出现在主模式跨厂商对接场景。

## 核心根因

1. **IKE 对等体 ID 类型不匹配**:一端用 IP 地址 ID,另一端用 FQDN/user‑fqdn ID;野蛮模式下必须 ID 严格匹配,只匹配预共享密钥不够。
2. **感兴趣流 ACL 镜像不匹配**:两端 ACL 源 / 目的网段没有严格镜像,掩码不一致,触发 ID 校验报错。
3. **多对等体匹配错乱**:设备上存在多条 ike peer,收到对端报文匹配到错误的 ike‑peer 实例,ID 校验失败。
4. NAT‑T 环境下本端`ike identity`手工配置错误,与对端`peer‑id`不对应。

>
> 现象特征:display ipsec sa 看到 SA 已经建立,ping 跨网段不通;诊断工具提示无效 id 信息,实际业务报文被丢弃。

## 排查步骤(F1080 Comware7)

### 1、查看 IKE 对等体配置

```
display ike peer
```

重点看:

- `peer‑id‑type`(id 类型:address/fqdn/user‑fqdn)
- `peer‑id‑name`(对端 ID 字符串)

>
> ✅主模式:默认 ID = 对端公网 IP,不需要配置 peer‑id‑name;
> ✅**野蛮模式:必须两端 ID 类型、ID 内容完全一致!**
> 例:本端是 fqdn,对端也必须 fqdn,字符串大小写也要一致。

### 2、核对感兴趣流 ACL(必须镜像)

>
> 本端 ACL:源本端内网,目的对端内网
> 对端 ACL:源对端内网,目的本端内网,**网段、子网掩码一字不差**

```
display acl name 你的IPSEC‑ACL
```

>
> 掩码错误(如 24 写成 16),会报无效 ID 信息,SA 看起来 up,业务不通。

### 3、清除旧 SA,重新触发协商

旧错误 SA 会缓存,配置修改后不会自动生效:

```
reset ipsec sa
reset ike sa
```

内网业务流量触发重新协商,再做诊断。

### 4、debug 抓协商过程,定位 ID 字段

```
terminal debugging
terminal monitor
debugging ike all
debugging ipsec all
```

复现协商,观察日志,看收到的对端 ID 类型、值,对比本端 ike‑peer 配置是否匹配。

## 分场景修复方案

### 场景 A:野蛮模式对接(最容易报该错误)

>
> 野蛮模式不依靠 IP 识别对等体,依靠 ID 字段识别,预共享密钥对,但 ID 不对直接报无效 ID。
> 示例配置:

```
ike peer peer1 pre‑shared‑key simple 密码
ike peer peer1 exchange‑mode aggressive #野蛮模式
ike peer peer1 peer‑id‑type fqdn
ike peer peer1 peer‑id‑name h3c‑site‑a
```

👉 对端设备也要:`peer‑id‑type fqdn`、`peer‑id‑name h3c‑site‑a`,**完全一模一样**。

>
> 如果对端是主模式,不要配置`peer‑id‑name`,用默认 address(IP)ID。

### 场景 B:主模式对接,报无效 id

1. 删除 ike‑peer 下手工配置的`peer‑id‑type / peer‑id‑name`,主模式默认使用 IP 地址作为 ID;
2. 确认 ike‑peer 里面`remote‑address x.x.x.x`填写对端公网 IP。

### 场景 C:ACL 感兴趣流掩码、网段不一致

两端 ACL 必须镜像。
本端:rule permit ip source 192.168.1.0 0.0.0.255 destination 10.0.0.0 0.0.0.255
对端:rule permit ip source 10.0.0.0 0.0.0.255 destination 192.168.1.0 0.0.0.255

## 排除 ID 之后,业务仍然不通的补充检查

1. **NAT 问题**:IPSEC 保护的内网网段,不能匹配 nat outbound 策略,配置`undo nat‑bound`或者 nat acl 排除 VPN 网段。
2. **安全域策略**:F1080 安全域,Untrust‑Trust 域间放行 IPSEC 业务内网互访流量。
3. **路由**:本端内网有去往对端 VPN 网段路由,下一跳指向 IPSEC 隧道。
4. **NAT‑T**:任意一端存在 NAT 环境,必须开启`nat‑traversal`。

## 快速自检清单

1. 野蛮模式:ID 类型、ID 字符串两端完全一致;主模式不要配置 peer‑id‑name。
2. 感兴趣流 ACL 两端镜像,掩码完全相同。
3. 修改配置后必须 reset ike sa、reset ipsec sa,清除旧 SA。
4. 确认没有多条 ike‑peer 造成匹配错乱。

>
> 补充:不要只看 “隧道建立成功”,SA UP 只代表加密算法协商完成;**无效 ID 信息属于流量选择符校验失败,业务报文直接丢弃**。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明