昨天反映过ipsecvpn不稳定的情况,重启到现在还没断(但实际是周期重连两到三次就会莫名的连不上了),生命周期到了会重连,但是细看时间发现有问题,我的两端的ipsec sa周期都设置的是12小时,但实际日志记录里只有10小时就到期了。另外我有个问题就是,IKE对等体的周期和IPSEC策略的周期设置成一样?还是一个长一个短,有没有要求?我现在设置的是IKE对等体的周期是IPSEC策略周期的2倍
(0)
最佳答案
IPSEC SA是到周期的7/8时进行更新的,也就是在建立后10.5小时时更新。
IKE周期和IPSEC周期时常设置印象中没有特殊要求,这个需要查一下手册上看看有没有说明,稍后补充。
(0)
ike sa和ipsec sa的sa duration设置没有特殊的要求,按照你设置ike sa的时长是ipsec sa的两倍这样是没问题的。ipsec sa的协商需要在ike sa的保护下进行,也就是说如果ipsec sa到期了,ike sa还有,这样流量到了设备上,会直接协商ipsec sa。如果ipsec sa有,ike sa到期了,这样流量来的时候就协商ike sa。总的来说上面设置没啥问题。
你好,我这边ipsecVPN有个问题,当分支的路由器断电重启之后,总部这端的IKE sa里面分支的sa信息还在,这样的话分支那边的ike协商会一直不成功,需要手动在总部这边把分支的ike sa reset一下,这个是不是检测机制的问题。哪里的配置需要修改一下。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
你好,我这边ipsecVPN有个问题,当分支的路由器断电重启之后,总部这端的IKE sa里面分支的sa信息还在,这样的话分支那边的ike协商会一直不成功,需要手动在总部这边把分支的ike sa reset一下,这个是不是检测机制的问题。哪里的配置需要修改一下。