问题
配置为在CAT8500路由器上安全访问的VTI(虚拟隧道接口)隧道在使用show crypto ipsec sa进行检查时显示IPsec SA为已建立,但在使用show crypto ikev2 sa进行查看时,IKEv2 SA保持协商状态。隧道接口线路协议关闭,安全访问端显示连接已断开,从而阻止隧道正确建立。
环境
- 产品系列:CAT8500
- 软件版本:17.15.4c
- 技术:安全访问网络隧道(IPsec、站点到站点)
- 隧道类型:VTI(虚拟隧道接口)
- IKE版本:IKEv2
分辨率
根据我们支持的IPSec参数 —
DH组的建议值为19,20。
crypto ikev2 proposal csse-G256
encryption aes-gcm-256
prf sha256
组19 21。 <<<<<<<<<<<<<<<<<<<<需要更改为19,20
密钥环-
crypto ikev2 keyring csse_useast
peer csse_virginia1
地址x.x.x.x <<<<<<<<<<<<< Secure Access DC
pre-shared-key local <removed>
pre-shared-key remote <removed>
!
Profile — 缺少匹配本地身份,当创建网络隧道组时,该身份将是CSA UI中的tunnelID。
crypto ikev2 profile csse_virginia1
match identity remote address x.x.x.x 255.255.255.255
身份验证远程预共享
身份验证本地预共享
keyring local csse_useast
!
更改DH组后,已添加的匹配本地身份问题会得到解决。
原因
此问题的主要原因通常是IKEv2配置文件中的本地身份配置缺失或不正确。安全访问需要特定身份参数才能正确建立IKEv2协商。此外,使用不受支持的Diffie-Hellman组(19和20以外的组)可能会阻止使用安全访问成功进行IKEv2协商。
相关内容