暂无评论
# F1080 IPSec 显示隧道建立成功,但业务不通,ipsec 诊断提示【无效 id 信息】
>
> 报错`Invalid ID information`无效 ID 信息:**IKE 协商身份 ID 不匹配,虽然 SA 显示 UP,但二阶段流量选择符校验异常,加密隧道实际上无法转发业务流量**。多见于野蛮模式,也会出现在主模式跨厂商对接场景。
## 核心根因
1. **IKE 对等体 ID 类型不匹配**:一端用 IP 地址 ID,另一端用 FQDN/user‑fqdn ID;野蛮模式下必须 ID 严格匹配,只匹配预共享密钥不够。
2. **感兴趣流 ACL 镜像不匹配**:两端 ACL 源 / 目的网段没有严格镜像,掩码不一致,触发 ID 校验报错。
3. **多对等体匹配错乱**:设备上存在多条 ike peer,收到对端报文匹配到错误的 ike‑peer 实例,ID 校验失败。
4. NAT‑T 环境下本端`ike identity`手工配置错误,与对端`peer‑id`不对应。
>
> 现象特征:display ipsec sa 看到 SA 已经建立,ping 跨网段不通;诊断工具提示无效 id 信息,实际业务报文被丢弃。
## 排查步骤(F1080 Comware7)
### 1、查看 IKE 对等体配置
```
display ike peer
```
重点看:
- `peer‑id‑type`(id 类型:address/fqdn/user‑fqdn)
- `peer‑id‑name`(对端 ID 字符串)
>
> ✅主模式:默认 ID = 对端公网 IP,不需要配置 peer‑id‑name;
> ✅**野蛮模式:必须两端 ID 类型、ID 内容完全一致!**
> 例:本端是 fqdn,对端也必须 fqdn,字符串大小写也要一致。
### 2、核对感兴趣流 ACL(必须镜像)
>
> 本端 ACL:源本端内网,目的对端内网
> 对端 ACL:源对端内网,目的本端内网,**网段、子网掩码一字不差**
```
display acl name 你的IPSEC‑ACL
```
>
> 掩码错误(如 24 写成 16),会报无效 ID 信息,SA 看起来 up,业务不通。
### 3、清除旧 SA,重新触发协商
旧错误 SA 会缓存,配置修改后不会自动生效:
```
reset ipsec sa
reset ike sa
```
内网业务流量触发重新协商,再做诊断。
### 4、debug 抓协商过程,定位 ID 字段
```
terminal debugging
terminal monitor
debugging ike all
debugging ipsec all
```
复现协商,观察日志,看收到的对端 ID 类型、值,对比本端 ike‑peer 配置是否匹配。
## 分场景修复方案
### 场景 A:野蛮模式对接(最容易报该错误)
>
> 野蛮模式不依靠 IP 识别对等体,依靠 ID 字段识别,预共享密钥对,但 ID 不对直接报无效 ID。
> 示例配置:
```
ike peer peer1 pre‑shared‑key simple 密码
ike peer peer1 exchange‑mode aggressive #野蛮模式
ike peer peer1 peer‑id‑type fqdn
ike peer peer1 peer‑id‑name h3c‑site‑a
```
👉 对端设备也要:`peer‑id‑type fqdn`、`peer‑id‑name h3c‑site‑a`,**完全一模一样**。
>
> 如果对端是主模式,不要配置`peer‑id‑name`,用默认 address(IP)ID。
### 场景 B:主模式对接,报无效 id
1. 删除 ike‑peer 下手工配置的`peer‑id‑type / peer‑id‑name`,主模式默认使用 IP 地址作为 ID;
2. 确认 ike‑peer 里面`remote‑address x.x.x.x`填写对端公网 IP。
### 场景 C:ACL 感兴趣流掩码、网段不一致
两端 ACL 必须镜像。
本端:rule permit ip source 192.168.1.0 0.0.0.255 destination 10.0.0.0 0.0.0.255
对端:rule permit ip source 10.0.0.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
## 排除 ID 之后,业务仍然不通的补充检查
1. **NAT 问题**:IPSEC 保护的内网网段,不能匹配 nat outbound 策略,配置`undo nat‑bound`或者 nat acl 排除 VPN 网段。
2. **安全域策略**:F1080 安全域,Untrust‑Trust 域间放行 IPSEC 业务内网互访流量。
3. **路由**:本端内网有去往对端 VPN 网段路由,下一跳指向 IPSEC 隧道。
4. **NAT‑T**:任意一端存在 NAT 环境,必须开启`nat‑traversal`。
## 快速自检清单
1. 野蛮模式:ID 类型、ID 字符串两端完全一致;主模式不要配置 peer‑id‑name。
2. 感兴趣流 ACL 两端镜像,掩码完全相同。
3. 修改配置后必须 reset ike sa、reset ipsec sa,清除旧 SA。
4. 确认没有多条 ike‑peer 造成匹配错乱。
>
> 补充:不要只看 “隧道建立成功”,SA UP 只代表加密算法协商完成;**无效 ID 信息属于流量选择符校验失败,业务报文直接丢弃**。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论