(1)出口不要存在等价路由
包括:本机到对端的等价,本机上行设备回程存在等价等。总结一句话,ipsec的公网流量必须是从调用ipsec的接口发出,从调用ipsec的接口接收,满足不了的时候,需要做本地策略路由强制出口。
(2)NAT有无deny对应流量;
包括:1、通过ipsec no nat 配置,需要通过nat outbound挂载ACL,拒绝ipsec 公网地址的500+4500端口
2、通过nat outbound挂载ACL,仍需上述操作。
(3)有无冗余配置;
一句话,ipsec中,transform,profile,policy,keychain,proposal,不用的就不要保留,必须删除;包括但是不限于,我以后还可能使用等等,当前业务上不需要使用的,必须删除。需要的时候,再根据实际情况配置。
(4)有无相同配置(直接调用同一个,不要新建多个相同的配置内容);
ipsec中,transform,profile,policy,keychain,proposal不能存在相同的配置;
比如:下面的情况,必须整改
#
ike keychain 12
pre-shared-key address 11.1.1.1 255.255.255.255 key cipher $c$3$HWNHr79tmyWK9cIfVf19tbg5uz4DKA==
pre-shared-key address 11.1.1.2 255.255.255.255 key cipher $c$3$IW3pAsWlliDgwXOkAD8tKggvVungeQ==
#
ike keychain 22
pre-shared-key address 11.1.1.2 255.255.255.255 key cipher $c$3$6ezUbMkgfCz1pkDtI/IeuZBe8XqEzw==
#
#
ike proposal 11
encryption-algorithm 3des-cbc
authentication-algorithm md5
#
ike proposal 22
encryption-algorithm 3des-cbc
authentication-algorithm md5
#
上面的两种情况,keychain存在严重的交叉,proposal上完全相同。包括keychain使用0.0.0.0的情况的,都是一样的。
(5)要配就都配,要不配置就都不要配置。
ipsec中,transform,profile,policy,keychain,proposal不能存在有区别的配置情况;
比如
#
ike keychain 12
match local address GigabitEthernet 1/0/3
pre-shared-key address 11.1.1.2 255.255.255.255 key cipher $c$3$IW3pAsWlliDgwXOkAD8tKggvVungeQ==
#
ike keychain 22
pre-shared-key address 11.1.1.1 255.255.255.255 key cipher $c$3$6ezUbMkgfCz1pkDtI/IeuZBe8XqEzw==
#
两种要配置都配置接口,要不配置都不配置。(除了优先级外)
上面的情况,如果有请立即整改;
实践中最后的出故障了仍需要通过整改配置解决,包括之前正常,设备重启、链路震荡,割接倒换等等情况,出现不通。从广义上来说,之前正常之后不正常,大多数人认为配置没有问题,但是ipsec的匹配有特殊的要求,能建立起来也不代表建立是OK的。