F1000-AK115和F1000-AI-75建立 IPsec VPN,兩台設備上都出現反複刪除建立IPsec SA的情況,
其中建立IPsec SA到刪除IPsec SA是固定的間隔20秒,刪除IPsec SA到建立IPsec SA在幾分鍾之內,並且沒有業務影響。
用於傳輸加密流量的Tunnel口正常UP的,且一直有流量在跑。
每次刪除的原因都是:An IKE SA deletion message was received.
檢查了設備的配置,都是一致的,沒有發現問題。
(0)
最佳答案
在 H3C F1000-AK115 和 F1000-AI-75 設備上建立的 IPsec VPN 出現 SA 周期性刪除和重建 的問題,可能由以下幾個原因引起。雖然業務沒有受到影響,但這可能是由於配置或環境的某些細節導致的,以下是詳細的分析和可能的解決方案:
IPsec VPN 中的 SA 會按照協商的生命周期到期後重新建立。如果兩端設備的 SA 生命周期配置不一致,會導致一端主動刪除 SA,觸發重新建立。
display ike proposal
display ipsec proposal
ike proposal 1
sa lifetime 86400
ipsec proposal 1
sa lifetime time 3600
日誌中提到的 "An IKE SA deletion message was received" 表明對端主動發送了刪除 SA 的消息。這可能是由於對端設備檢測到某些問題,觸發了 SA 刪除。
display logbuffer
DPD 是用於檢測對端設備連通性的機製。如果 DPD 配置為強製刪除斷開的 SA,可能會觸發這種現象。
display ike peer
dpd mandatory
),可以調整為更寬鬆的模式(如 dpd optional
):
ike peer <peer-name>
dpd optional
如果 VPN 通道穿越了 NAT 環境,NAT-T 協商失敗或保活機製異常可能會導致 SA 頻繁重建。
display ike peer
確保配置如下:
ike peer <peer-name>
nat traversal
在一些場景下,如果心跳包丟失,設備可能會認為對端不可達,從而刪除並重新建立 SA。
display ike peer
ike peer <peer-name>
dpd retry 3 interval 10
如果 IPsec 的流量匹配出現問題,可能會導致某些流量未正確加密,從而觸發 SA 刪除。
display current-configuration | include ipsec
兩台設備的 IPsec 和 IKE 協議處理可能存在軟件版本差異,導致 SA 處理異常。
display version
通過以上方法,可以有效排查和解決 IPsec VPN SA 反複刪除和重建的問題。
(0)
通信鏈路出現物理損壞、信號幹擾等問題,導致數據傳輸中斷,設備會認為當前的 IKE SA 已無法正常工作,從而發送刪除消息。待鏈路恢複後,再重新建立安全關聯。
(0)
暫無評論
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明
暫無評論