Cisco ASA和Linux IPSec(racoon)之间的IPSec隧道停止工作

时间:2013-10-25 10:12:00

标签: linux ipsec

我有一个VPN集中器VM,运行Linux 2.6.18(RHEL版本2.6.18-274.12.1.el5)和ipsec-tools 0.7.3。

我与各种集中器有很多联系,但有一个会让我不知所措。遥控器是Cisco ASA。

阶段1和阶段2正确显示,一切似乎都很好,但突然远程停止响应。我可以看到ipsec数据包发出但没有回复。直到那时DPD似乎工作正常(我看到数据包每10秒发送一次)。这种情况也不会一直发生,有时会持续很长时间。

在遥控器上,此时隧道不再处于活动状态,但是racoon仍然认为它已经进入阶段1 +阶段2。是否有一些消息表明ASA发送了浣熊忽略的消息?

我还不明白的是,DPD逻辑不会终止连接。

这是我的racoon.conf:

remote x.x.x.x {
                            exchange_mode main;
                            lifetime time 8 hours;
                            dpd_delay 10;

                            proposal {
                                    authentication_method pre_shared_key;
                                    encryption_algorithm aes 256;
                                    hash_algorithm sha1;
                                    dh_group 2;
                            }
                            proposal_check obey;
            }
sainfo subnet y.y.y.y/32[0] any subnet z.z.z.0/26 any {
                            pfs_group 2;
                            lifetime time 1 hour;
                            encryption_algorithm aes 256;
                            authentication_algorithm hmac_sha1;
                            compression_algorithm deflate;
                    }

1 个答案:

答案 0 :(得分:1)

自问这个问题已经有一段时间了,但您可能会尝试更新版本的ipsec-tools。在较新的版本中已经有许多协议互操作修复。另外,请仔细检查您的参数是否与ASA匹配,尤其是有关各种生命周期设置的参数。我和#34; rekey force"也取得了很大的成功。在racoon" remote"部分。以下是我用于与ASA互操作的相关配置部分:

remote w.x.y.z
{
    exchange_mode main;
    lifetime time 28800 seconds;
    proposal_check obey;
    rekey force;
    proposal {
     encryption_algorithm aes 256;
     hash_algorithm sha1;
     authentication_method pre_shared_key;
     dh_group 2;
    }
}

sainfo subnet a.b.c.d/n any subnet e.f.g.h/n any
{
    lifetime time 1 hour ;
    encryption_algorithm aes 256;
    authentication_algorithm hmac_sha1;
    compression_algorithm deflate ;
}