底层标准协议是兼容的,可以对接;但两家命令、部分默认参数、私有特性不一样,容易踩坑,私有功能不能互通。
⚠️关键:两端 IKE/IPSEC 提议算法、DH 组、预共享密钥、SA 生存时间、PFS、DPD、NAT‑T 必须完全匹配;感兴趣流 ACL 子网要双向对称。
⚠️注意:路由优先级(preference)两家默认值有差异,做双点双向重分发要小心路由回灌、次优路径问题CSDN博...。
1)IKEv1:华为默认部分版本使用野蛮模式,MSR 默认主模式;两端模式必须统一,固定公网 IP 优先主模式,动态 IP 用野蛮模式。 2)NAT‑T:如果中间有 NAT 设备,两端必须开启 NAT 穿越(UDP4500)。 3)DPD 死亡检测:建议两端都开启,DPD 时间参数尽量接近。 4)PFS:一端开启 PFS,另一端也必须开启,否则第二阶段协商失败。 5)感兴趣流:ACL 需要双向镜像,不要只写单向。
H3C MSR 侧
display ike sa
display ipsec sa brief
display ospf peer brief
display interface Tunnel x
华为侧
display ike sa
display ipsec sa brief
display ospf peer brief
display interface Tunnel x
✅标准 RFC 协议(IPSec、GRE、OSPF、BGP、LACP、802.1Q)可以互通; ❌厂商私有 VPN、集群、私有增强特性不能互通;
对接核心:算法、模式、时间参数全部两边对齐,避开私有功能,优先使用静态路由验证连通性,再上动态路由。
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论