Хорошо

IPSec VPN между Cisco и Huawei, SHA2-256

Последний ответ апр 17, 2020 10:42:50 89 2 4 1

Проблема, связанна с настройками параметра алгоритма аутентификации IPSec ESP туннель up, когда мы используем любую конфигурацию этого параметра (no-auth, md5, sha1), но down, когда мы используем SHA2-256.


Решение:

1) применяем команду: display ipsec proposal

Когда IPSec использует алгоритм SHA-2, если устройства на двух концах туннеля IPSec от разных поставщиков или используют разные версии программного обеспечения, они могут использовать разные методы шифрования и дешифрования. В этой ситуации трафик между устройствами прерывается.

Чтобы решить эту проблему, выполните команду:

#ipsec authentication sha2 compatible enable в system-view

чтобы SHA-2 был совместим с более ранними версиями.


2) Если не помогло первое решение:

По умолчанию последовательность полезной нагрузки в пакетах DPD на IKE пирах AR-устройств Huawei имеет вид seq-notify-hash.

Если устройства на обоих концах туннеля IPSec принадлежат разным поставщикам, последовательность полезной нагрузки в пакетах DPD на обоих устройствах может отличаться.

В этом случае нужно выполнить команду «dpd msg seq-hash-notify» в IKE peer view, чтобы изменить последовательность полезной нагрузки в пакетах DPD на указанном узле IKE в hash-notify. Узлы на обоих концах туннеля IPSec должны использовать одну и ту же последовательность полезной нагрузки в пакетах DPD; в противном случае DPD не работает.


  • x

user_2909167
Модератор Опубликовано 2020-4-17 10:42:50 Полезно(0) Полезно(0)
Полезная статья, спасибо что поделились опытом!
Развернуть
  • x

Alen_Belbulak
Alen_Belbulak Опубликовано 2020-4-17 10:54
Благодарю за положительную оценку моего первого поста. Будем дальше двигаться в этом направлении.  

Комментарий

Отправить
Выполните вход в систему, чтобы ответить на пост. Вход | Регистрация

Внимание Внимание! В целях защиты правовых интересов Вас, сообщества и третьих лиц, не публикуйте любой материал, содержащий политические высказывания, порнографию, упоминание азартных игр, употребление наркотиков, а также материал, нарушающий коммерческую тайну или содержащий персональные данные пользователей. Также не предоставляйте данные от вашей учетной записи. Вы будете нести ответственность за все действия, выполняемые под вашим аккаунтом. Подробная информация: “Политика конфиденциальности..”
Если кнопка вложения недоступна, обновите Adobe Flash Player до последней версии.

My Followers

Авторизуйтесь и пользуйтесь всеми преимуществами участника!

Вход

Huawei ICT Club
Huawei ICT Club