• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

SecPath F1000-AI-75 反複刪除建立IPsec SA

2025-01-14提問
  • 0關注
  • 0收藏,631瀏覽
粉絲:0人 關注:0人

問題描述:

F1000-AK115和F1000-AI-75建立 IPsec VPN,兩台設備上都出現反複刪除建立IPsec SA的情況,

其中建立IPsec SA到刪除IPsec SA是固定的間隔20秒,刪除IPsec SA到建立IPsec SA在幾分鍾之內,並且沒有業務影響。

用於傳輸加密流量的Tunnel口正常UP的,且一直有流量在跑。

每次刪除的原因都是:An IKE SA deletion message was received.

檢查了設備的配置,都是一致的,沒有發現問題。

 

最佳答案

粉絲:120人 關注:1人

在 H3C F1000-AK115 和 F1000-AI-75 設備上建立的 IPsec VPN 出現 SA 周期性刪除和重建 的問題,可能由以下幾個原因引起。雖然業務沒有受到影響,但這可能是由於配置或環境的某些細節導致的,以下是詳細的分析和可能的解決方案:


1. SA 生命周期配置不一致

IPsec VPN 中的 SA 會按照協商的生命周期到期後重新建立。如果兩端設備的 SA 生命周期配置不一致,會導致一端主動刪除 SA,觸發重新建立。

檢查和解決方法:

  1. 查看生命周期配置: 檢查兩台設備的 IKE 和 IPsec 生命周期配置是否一致。 display ike proposal display ipsec proposal
  2. 確保一致性: 配置相同的生命周期值(以秒為單位),例如: ike proposal 1 sa lifetime 86400 ipsec proposal 1 sa lifetime time 3600

2. 對端主動發起 SA 刪除

日誌中提到的 "An IKE SA deletion message was received" 表明對端主動發送了刪除 SA 的消息。這可能是由於對端設備檢測到某些問題,觸發了 SA 刪除。

排查方法:

  1. 檢查對端設備是否有其他日誌信息說明刪除原因: display logbuffer
  2. 檢查對端是否啟用了特定的 SA 刪除策略,例如 NAT 檢測失敗或心跳檢測異常。

3. DPD(Dead Peer Detection)配置問題

DPD 是用於檢測對端設備連通性的機製。如果 DPD 配置為強製刪除斷開的 SA,可能會觸發這種現象。

檢查和解決方法:

  1. 檢查 DPD 配置: 查看兩台設備是否啟用了 DPD,以及其模式是否一致: display ike peer
  2. 調整 DPD 模式: 如果配置了強製刪除模式(如 dpd mandatory),可以調整為更寬鬆的模式(如 dpd optional): ike peer <peer-name> dpd optional

4. NAT-T(NAT Traversal)問題

如果 VPN 通道穿越了 NAT 環境,NAT-T 協商失敗或保活機製異常可能會導致 SA 頻繁重建。

檢查和解決方法:

  1. 檢查是否啟用了 NAT-T: display ike peer 確保配置如下: ike peer <peer-name> nat traversal
  2. 如果穿越 NAT,確認中間網絡設備是否會丟棄保活數據包。

5. IKE 心跳包問題

在一些場景下,如果心跳包丟失,設備可能會認為對端不可達,從而刪除並重新建立 SA。

檢查和解決方法:

  1. 查看心跳包的配置: display ike peer
  2. 增加心跳檢測的間隔和重試次數: ike peer <peer-name> dpd retry 3 interval 10

6. IPsec 流量匹配異常

如果 IPsec 的流量匹配出現問題,可能會導致某些流量未正確加密,從而觸發 SA 刪除。

檢查和解決方法:

  1. 確認 ACL 的配置是否完全一致: display current-configuration | include ipsec
  2. 確保匹配的流量範圍和方向一致。

7. 軟件版本兼容性問題

兩台設備的 IPsec 和 IKE 協議處理可能存在軟件版本差異,導致 SA 處理異常。

檢查和解決方法:

  1. 檢查設備的當前軟件版本: display version
  2. 如果兩端版本有較大差異,建議升級到最新穩定版本。

總結和推薦操作

  1. 核對兩端設備的配置,特別是 IKE 和 IPsec 生命周期、DPD、NAT-T、ACL 等。
  2. 確認日誌信息,分析對端主動刪除 SA 的原因。
  3. 如果仍未解決,嚐試逐步排除問題並優化配置,同時聯係 H3C 技術支持獲取進一步幫助。

通過以上方法,可以有效排查和解決 IPsec VPN SA 反複刪除和重建的問題。

暫無評論

2 個回答
粉絲:1人 關注:0人

通信鏈路出現物理損壞、信號幹擾等問題,導致數據傳輸中斷,設備會認為當前的 IKE SA 已無法正常工作,從而發送刪除消息。待鏈路恢複後,再重新建立安全關聯。

暫無評論

粉絲:126人 關注:8人

debug或者ipsec診斷下看看吧

暫無評論

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明