公司总部和分支机构之间通过两台MSR-5660做IPSEC VPN互联,总部路由器重启后,分支机构的路由器上IPSEC断链,用dis ipsec sa查看无任何结果,用带源PING总部接口地址不通。但是在分支机构路器上执行reset ipsec sa和resec ike sa 后恢复正常。请问如何配置才能保证任意一台路由器断开恢复后IPSEC通道能够自动重新建立?
(0)
最佳答案
1. 但是在分支机构路器上执行reset ipsec sa和resec ike sa 后恢复正常。
这个是正常的,因为ipsec里边参数啥的都是两端协商的,每次协商的都不一样,你一方断了之后,需要重新协商,但另外一端还是上次协商的参数,所以建立不起来。
2. 请问如何配置才能保证任意一台路由器断开恢复后IPSEC通道能够自动重新建立?
需要在一方断的时候,另外一方主动清除ike sa跟ipsec sa的信息,
需要配置一个DPD的功能:
DPD(Dead Peer Detection,对等体存活检测)用于检测对端是否存活。本端主动向对端发送DPD请求报文,对对端是否存活进行检测。如果本端在DPD报文的重传时间间隔(retry seconds)内未收到对端发送的DPD回应报文,则重传DPD请求报文,若重传两次之后仍然没有收到对端的DPD回应报文,则删除该IKE SA和对应的IPsec SA。
配置IKE DPD功能时,请遵循以下配置限制和指导:
· IKE DPD有两种模式:按需探测模式(on-demand)和定时探测模式(periodic)。一般若无特别要求,建议使用按需探测模式,在此模式下,仅在本端需要发送报文时,才会触发探测;如果需要尽快地检测出对端的状态,则可以使用定时探测模式。在定时探测模式下工作,会消耗更多的带宽和计算资源,因此当设备与大量的IKE对端通信时,应优先考虑使用按需探测模式。
· 如果IKE profile视图下和系统视图下都配置了DPD探测功能,则IKE profile视图下的DPD配置生效,如果IKE profile视图下没有配置DPD探测功能,则采用系统视图下的DPD配置。
· 建议配置的触发IKE DPD探测的时间间隔大于DPD报文的重传时间间隔,使得直到当前DPD探测结束才可以触发下一次DPD探测,DPD在重传过程中不触发新的DPD探测。
以定时探测模式为例,若本端的IKE DPD配置如下:
ike dpd interval 10 retry 6 periodic
则,具体的探测过程为:IKE SA协商成功之后10秒,本端会发送DPD探测报文,并等待接收DPD回应报文。若本端在6秒内没有收到DPD回应报文,则会第二次发送DPD探测报文。在此过程中总共会发送三次DPD探测报文,若第三次DPD探测报文发出后6秒仍没收到DPD回应报文,则会删除发送DPD探测报文的IKE SA及其对应的所有IPsec SA。若在此过程中收到了DPD回应报文,则会等待10秒再次发送DPD探测报文。
表2-8 配置全局IKE DPD功能
操作 |
命令 |
说明 |
进入系统视图 |
system-view |
- |
配置IKE DPD功能 |
ike dpd interval interval [ retry seconds ] { on-demand | periodic } |
缺省情况下,IKE DPD功能处于关闭状态 |
(0)
谢谢大神指点
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
谢谢大神指点