设为首页收藏本站language 语言切换
查看: 2336|回复: 1
收起左侧

[分享] 【网络实战】IKE动态协商IPSec隧道:华为设备分支与总部安全互联

[复制链接]
发表于 2026-6-15 10:31:52 | 显示全部楼层 |阅读模式
本帖最后由 小乔 于 2026-6-15 10:36 编辑

【网络实战】IKE动态协商IPSec隧道:华为设备分支与总部安全互联

一、为什么需要IKE动态协商?

在实际企业网络中,分支机构和总部之间通过公网进行通信,数据安全是一个重要问题。IPSec隧道可以保护数据安全,但是手工配置IPSec隧道存在几个问题:
分支数量多时,配置工作量巨大
对端IP地址变化时需要手动修改
SA(安全联盟)过期后需要手动维护

IKE(Internet Key Exchange,互联网密钥交换)动态协商方式可以自动完成IPSec隧道的建立、维护和密钥更新,大大简化了管理复杂度。

✅ IKE动态协商方式特点:
适合分支较多、IP地址动态变化的场景
自动协商密钥和SA参数
支持DPD(Dead Peer Detection)检测对端存活
配置简单,易于扩展


二、组网需求与场景描述

某企业总部(Headquarters)与分支(Branch)通过公网建立IPSec连接。需要考虑以下问题:
● 总部子网:10.1.0.0/24
● 分支子网:10.2.0.0/24
● 总部公网IP:191.2.1.1
● 分支公网IP:191.2.2.1

⚠️ 需要解决的安全问题:
如何检测IPSec对等体的存活情况?
如果一端SA被异常删除,另一端还在发送加密数据怎么办?
如何避免数据通信中断?


本方案通过配置DPD(Dead Peer Detection,死对等体检测)功能来解决以上问题。DPD可以实时检测对端是否存活,当检测到对端不可达时,会主动清除本端的IPSec SA,避免出现“半开隧道”导致的数据黑洞。

三、DPD技术原理解析

📖 DPD(Dead Peer Detection)工作原理:
● 按需检测(on-demand):只有本端需要发送数据时,才会触发DPD检测。如果连续发送多个请求都没有收到响应,则认为对端已不可达。
● 周期性检测(periodic):无论是否有数据发送,都会按照固定周期发送DPD检测报文。


当Branch上的链路断掉后,Headquarters如果向Branch发送数据,会发现数据无法加密发送,此时DPD功能会主动发起检测,确认对端不可达后,清除本端的IPSec SA,避免持续发送无效的加密数据。

四、配置思路

1. 配置接口IP地址及公网路由,确保公网可达
2. 配置ACL,定义需要IPSec保护的流量(两端互为镜像)
3. 配置IPSec安全提议(加密/认证算法)
4. 配置IKE安全提议(加密/认证/DH组)
5. 配置IKE对等体(对端地址、预共享密钥、DPD)
6. 配置IPSec安全策略并应用到公网接口
7. 配置私网路由,引导流量进入IPSec隧道

五、完整配置命令与逐条注释

1. Headquarters(总部)配置


  1. # 配置设备名称
  2. sysname Headquarters

  3. # ==================== ACL:定义需要IPSec保护的流量 ====================
  4. # 匹配从总部子网(10.1.0.0/24)到分支子网(10.2.0.0/24)的流量
  5. acl number 3000
  6. rule 0 permit ip source 10.1.0.0 0.0.0.255 destination 10.2.0.0 0.0.0.255

  7. # ==================== IPSec安全提议 ====================
  8. # 定义ESP协议的加密和认证算法(两端必须一致)
  9. ipsec proposal def
  10. esp authentication-algorithm sha2-256   # ESP认证算法
  11. esp encryption-algorithm aes-192        # ESP加密算法(192位密钥)

  12. # ==================== IKE安全提议 ====================
  13. # 定义IKE协商使用的加密/认证算法和DH组
  14. ike proposal 5
  15. encryption-algorithm aes-cbc-128        # IKE加密算法(V200R008后改为aes-128)
  16. dh group14                              # Diffie-Hellman组(group14安全性更高)
  17. authentication-algorithm sha2-256       # IKE认证算法

  18. # ==================== IKE对等体 ====================
  19. # 配置与分支建立IKE协商的参数
  20. ike peer Center v1                       # v1表示使用IKEv1版本
  21. pre-shared-key cipher huawei            # 预共享密钥(两端必须一致)
  22. remote-address 191.2.2.1                # 对端分支公网IP地址
  23. dpd type on-demand                      # 配置DPD检测模式为按需检测
  24. ike-proposal 5                          # 引用IKE安全提议

  25. # ==================== IPSec安全策略 ====================
  26. # isakmp表示使用IKE协商方式建立IPSec
  27. ipsec policy center 1 isakmp
  28. security acl 3000                       # 引用ACL,指定需要保护的流量
  29. ike-peer Center                         # 引用IKE对等体
  30. proposal def                            # 引用IPSec安全提议

  31. # ==================== 接口配置 ====================
  32. # 公网出接口:绑定IPSec安全策略
  33. interface Ethernet1/0/0
  34. ip address 191.2.1.1 255.255.255.0
  35. ipsec policy center                     # 应用IPSec安全策略

  36. # 私网接口:连接总部内网
  37. interface Ethernet2/0/0
  38. ip address 10.1.0.1 255.255.255.0

  39. # ==================== 静态路由配置 ====================
  40. # 目的地址是分支外网出口的静态路由(保证公网可达)
  41. ip route-static 191.2.2.0 255.255.255.0 191.2.1.2

  42. # 目的地址是分支内网的静态路由(引导私网流量进入IPSec隧道)
  43. ip route-static 10.2.0.0 255.255.255.0 191.2.1.2

  44. return
复制代码


2. Branch(分支)配置


  1. # 配置设备名称
  2. sysname Branch

  3. # ==================== ACL:定义需要IPSec保护的流量 ====================
  4. # 匹配从分支子网(10.2.0.0/24)到总部子网(10.1.0.0/24)的流量
  5. # 注意:ACL规则需要与总部互为镜像
  6. acl number 3000
  7. rule 0 permit ip source 10.2.0.0 0.0.0.255 destination 10.1.0.0 0.0.0.255

  8. # ==================== IPSec安全提议 ====================
  9. # 算法必须与总部保持一致
  10. ipsec proposal def
  11. esp authentication-algorithm sha2-256
  12. esp encryption-algorithm aes-192

  13. # ==================== IKE安全提议 ====================
  14. ike proposal 5
  15. encryption-algorithm aes-cbc-128
  16. dh group14
  17. authentication-algorithm sha2-256

  18. # ==================== IKE对等体 ====================
  19. # 配置与总部建立IKE协商的参数
  20. ike peer Branch v1                       # v1表示使用IKEv1版本
  21. pre-shared-key cipher huawei            # 预共享密钥必须与总部一致
  22. remote-address 191.2.1.1                # 对端总部公网IP地址
  23. dpd type on-demand                      # 配置DPD检测模式为按需检测
  24. ike-proposal 5

  25. # ==================== IPSec安全策略 ====================
  26. ipsec policy branch 1 isakmp
  27. security acl 3000
  28. ike-peer Branch
  29. proposal def

  30. # ==================== 接口配置 ====================
  31. # 公网出接口:绑定IPSec安全策略
  32. interface Ethernet1/0/0
  33. ip address 191.2.2.1 255.255.255.0
  34. ipsec policy branch                     # 应用IPSec安全策略

  35. # 私网接口:连接分支内网
  36. interface Ethernet2/0/0
  37. ip address 10.2.0.1 255.255.255.0

  38. # ==================== 静态路由配置 ====================
  39. # 目的地址是总部外网出口的静态路由
  40. ip route-static 191.2.1.0 255.255.255.0 191.2.2.2

  41. # 目的地址是总部内网的静态路由
  42. ip route-static 10.1.0.0 255.255.255.0 191.2.2.2

  43. return
复制代码


六、IKE动态协商关键参数对照表

IKE动态协商需要两端参数严格匹配,以下是总部和分支的对应关系:

参数项Headquarters(总部)Branch(分支)匹配要求
IPSec安全提议defdef算法必须一致
IKE安全提议55算法/DH组必须一致
预共享密钥huaweihuawei必须完全相同
本端公网IP191.2.1.1191.2.2.1配置各自的公网IP
对端公网IP191.2.2.1191.2.1.1互指对端IP
DPD模式on-demandon-demand建议保持一致
ACL10.1.0.0 → 10.2.0.010.2.0.0 → 10.1.0.0互为镜像


⚠️ 特别注意:
ACL规则需要互为镜像,否则流量无法触发IPSec保护
预共享密钥(huawei)两端必须完全相同
IKE提议中的加密/认证算法和DH组必须一致
DPD模式建议两端配置相同


七、验证配置结果

验证命令:

  1. display ike sa verbose    # 查看IKE安全联盟详细信息
  2. display ipsec sa          # 查看IPSec安全联盟
  3. ping -a 10.1.0.1 10.2.0.1  # 测试私网连通性
复制代码


预期验证结果:

1. 查看IKE SA状态:

  1. # 在Headquarters上执行
  2. display ike sa verbose

  3. IKE SA information:
  4.   Conn-ID    Peer            VPN     Flag(s)   State      RemoteIP
  5.   1          Branch          -       RD        Established 191.2.2.1
  6. # Flag(s)字段为RD表示SA已建立成功
复制代码


2. 查看IPSec SA状态:

  1. display ipsec sa

  2. Interface: Ethernet1/0/0
  3.   IPsec policy name: "center"
  4.   Sequence number: 1
  5.     Mode: ISAKMP
  6.     Flow: (source 10.1.0.0/24, destination 10.2.0.0/24)
  7.     SA established: Yes
复制代码


3. DPD功能验证:
当Branch上的链路断掉后,在Headquarters上执行Ping操作,可以看到Headquarters设备发出的DPD请求
Headquarters会主动检测对端是否存活,确认不可达后清除本端IPSec SA

八、DPD功能详解与配置建议

📖 DPD两种模式对比:
模式检测时机适用场景
on-demand(按需检测)本端有数据发送时节省带宽,适合按需通信
periodic(周期性检测)固定周期发送检测报文需要快速感知对端状态


💡 配置建议:
分支数量多、流量不频繁 → 使用on-demand模式(本配置采用此模式)
对可靠性要求高、需要快速切换 → 使用periodic模式
两端DPD模式可以不一致,但建议配置相同以便排障


九、排障指南(新手常见问题)

故障现象可能原因解决方法
IKE SA协商失败预共享密钥不一致或算法不匹配检查两端密钥是否相同,IKE提议算法是否一致
IPSec SA协商失败ACL不是互为镜像检查两端ACL规则是否互为镜像
公网路由不可达缺少静态路由确保两端配置了指向对端公网IP的静态路由
DPD不生效DPD未配置或模式不匹配检查两端是否都配置了dpd命令,建议使用相同模式
版本命令差异不同VRP版本命令不同V200R008前使用"ike peer xxx v1";V200R008后使用"ike peer xxx" + "version 1"


十、配置注意事项

⚠️ 关键点提醒:
分支的ACL需要与总部ACL互为镜像
总部和分支之间的外网地址必须路由可达
所有的IPSec策略都必须绑定在对应的外网出接口
IKE协商超时时间默认30秒,可根据网络质量调整
不同VRP版本的IKE对等体配置命令有差异,请注意版本适配


十一、IKE动态协商 vs 手工方式对比

对比项IKE动态协商手工方式
配置复杂度
密钥管理自动协商、定期更新手动配置、永久有效
扩展性好,适合多分支差,适合小规模
对端IP变化自动适应需要手动修改
SA生命周期可配置超时自动更新永久有效
资源占用较高(需要协商)


十二、总结

本文通过IKE动态协商方式建立IPSec隧道,实现了分支与总部之间的安全加密通信,并配置了DPD死对等体检测功能来解决链路故障时的“半开隧道”问题。

核心配置要点:ACL定义流量 → IPSec安全提议 → IKE安全提议 → IKE对等体 → IPSec安全策略 → 接口绑定 → 静态路由,两端参数严格匹配即可自动建立隧道。

相比手工方式,IKE动态协商更适合分支较多、IP地址动态变化的场景,同时DPD功能可以有效提升IPSec隧道的可靠性。

互动提问

各位坛友,你在配置IKE动态协商IPSec隧道时,遇到过DPD配置不当导致隧道频繁抖动的问题吗?欢迎留言分享你的排障经验!

--- 鸿鹄论坛,一路同行 ---

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?论坛注册

x
发表于 2026-6-26 10:41:32 | 显示全部楼层
游客,如果您要查看本帖隐藏内容请登录
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2026-8-17 07:22 , Processed in 0.073591 second(s), 10 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表