• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

V7防火墙通过主模式和多个分支建立ipsec时断时通

2018-01-07 发表
  • 0关注
  • 0收藏 1706浏览
李超 九段
粉丝:12人 关注:0人

客户总部部署了一台v7防火墙,总部和多个分支建立ipsec vpn,分支有v5和v7设备,客户反馈reset ipsec sa和reset ike sa后,vpn有时候需要很长时间才能起来,有时候又很快就可以起来。

通过登录总部和有问题的分支,发现ipsec起不来有两种情况:第一种情况是分支没有配置pfs ;另一种分支配置了pfs,但是分支是V5设备。

第一种情况下:

总部配置

ipsec transform-set GE1/0/2_IPv4_5

esp encryption-algorithm des-cbc

esp authentication-algorithm md5

pfs dh-group1

分支配置

ipsec transform-set gzbggds

esp encryption-algorithm des-cbc

esp authentication-algorithm md5

缺省情况下,使用IPsec安全策略发起协商时不使用PFS特性,发起方的PFS强度必须大于或等于响应方的PFS强度,否则协商会失败,不配置PFS特性的一端,按照对端的PFS特性要求进行IKE协商,大概意思就是PFS强的向PFS弱的或者有PFS的向没有的发起是可以正常协商的,反之则协商失败。

现场情况下,分支没有配置PFS特性,总部配置了PFS特性,所以当分支主动去触发ipsec时,协商就会失败,只有等总部主动去触发时协商才会成功,最后给客户带来的感觉就是ipsec中断后,有时候需要很长时间才能恢复,有时候又很快就恢复。

第二种情况:

现场总部为V7设备配置了多个算法相同的ike proposal,V7和V7设备对接,分支主动ping总部时,总部有如下多个相同的算法优先级不同的ike proposal ,V7设备优先会选择优先级比较高的ike proposal,如果ike profile中未包含该优先级的proposal,则协商失败;

V5和V7设备对接,分支主动ping总部时,会选择优先级比较低的ike proposal,如果ike profile中未包含该优先级的proposal,则协商失败;

总部ping分支能通,是因为分支相同算法proposal只有一个,所以协商可以成功。

<F1000-AK130>dis ike proposal

 Priority Authentication Authentication Encryption  Diffie-Hellman Duration

              method       algorithm    algorithm       group      (seconds)

----------------------------------------------------------------------------

65518    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65519    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65520    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65521    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65522    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65523    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65524    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65525    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65526    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65527    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65528    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65529    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65530    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65531    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65532    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65533    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65534    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400   

 65535    PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400    

 default  PRE-SHARED-KEY     SHA1       DES-CBC     Group 1        86400  

这种情况下,给客户带来的感觉也是ipsec中断后,有时候需要很长时间才能恢复,有时候又很快就恢复。

针对第一种情况,将分支的PFS特性配置的跟总部一致,第二种情况,在总部的每个ike profile中均添加优先级最高和最低的proposal。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-11对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作