×

深信服社区»版块 安全类 下一代防火墙NGAF 第三方连接IPSECVPN问题

第三方连接IPSECVPN问题

查看数: 4430 | 评论数: 13 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-4-16 14:10

正文摘要:

以前用6.8版本设好第三方连接IPSECVPN已经可以用的了。但升到7.5.1版本后就用不了。 以前是可以互联的。现在PING不通了。是不是升级新版后还要设置什么? ...

回复

托马斯_LEE 发表于 2018-4-24 17:10
那你设备重启还能连接吗?
PC9527 发表于 2018-4-20 09:06
您好,请问目前问题解决了吗?看了您上面发的日志,这个处理方法有两种哦。
1、在对端关闭NAT-T的检测
2、设置由我方发起探测连接
xiexie 发表于 2018-4-19 23:24
问题已经搞定。如有人碰到同样的问题请即刻联系400,不要再费时间排查了。
ZSma 发表于 2018-4-17 22:28
遇到跟你一样的情况,之前是7.4版正常,升7.5.1之后不正常,日志提示都是一样的,肯定版本修改了什么地方导致的,都懒得找400了,就像sslvpn最新版中的pptp vpn一样,之前客户端选必须加密是可以连的,升到最新只能选不加密才能连通,不知道研发都什么水平,如何通过的测试。针对7.5.1ipsec,我的方法是让ngaf主动发起链接。
Speed 发表于 2018-4-17 07:48


1

DLAN总部

信息

07:39:08

[Isakmp_Server]为策略[出站]和策略[TP]协商的第二阶段SA 已经完成!网络间的连接已经建立.




2

DLAN总部

信息

07:39:08

[Isakmp_Server]为网关[TP](IP:113.105.*.*)协商的第一阶段SA 已经完成! 隧道已经建立.




3

DLAN总部

信息

07:39:08

[Isakmp_Server]和网关[TP](IP:113.105.*.*) 之间不存在NAT.




4

DLAN总部

信息

07:39:08

[Isakmp_Server]网关[TP](IP:113.105.*.*) 支持NAT-T.




5

DLAN总部

信息

07:39:08

[Isakmp_Server][线路 1]响应网关[TP](IP:113.105.*.*) 的野蛮模式协商.




6

DLAN总部

调试

07:39:08

[Isakmp_Server]第二阶段生存期采用对方值[28800] 秒.




7

DLAN总部

调试

07:39:08

[Isakmp_Server]响应协商,采用[IPSec ESP]协议进行通信.




8

DLAN总部

调试

07:39:08

Handle second NAT-D: IP:[113.105.*.*] port:[500]




9

DLAN总部

调试

07:39:08

Handle first NAT-D: IP:[218.13.*.*] port:[500]




10

DLAN总部

调试

07:39:08

Add SDLAN to SN




11

DLAN总部

调试

07:39:08

Init second NAT-D: IP:[218.13.*.*] port:[500]




12

DLAN总部

调试

07:39:08

Init first NAT-D: IP:[113.105.*.*] port:[500]




13

DLAN总部

调试

07:39:08

[Isakmp_Server]We sending an [NATT_VENDOR_ID_RFC] vendor




14

DLAN总部

调试

07:39:08

[CDoi]InitAlgoInterface:Enc Key len is 0===========




15

DLAN总部

调试

07:39:08

Peer Device [TP] support DPD




16

DLAN总部

调试

07:39:08

[Isakmp_Server]第一阶段生存期采用对方值[28800] 秒.




17

DLAN总部

调试

07:39:06

[PhyUdpPart] Bind random port:6577 success!




18

DLAN总部

调试

07:39:06

[PhyUdpPart] Bind send socket to random port!




19

DLAN总部

调试

07:39:06

[RawManager] Bind raw socket(line:0) to ip:3658290682,port:4009




20

DLAN总部

调试

07:39:06

[RawManager] CreateSocket(line:0)  




21

DLAN总部

调试

07:39:06

[rawesp] on create_socket!




22

DLAN总部

调试

07:39:06

[rawtcp] on create_socket!




23

DLAN总部

调试

07:39:06

[PhyUdpPart] Bind listen socket to port:4009




24

DLAN总部

调试

07:39:06

[PhyUdpPart] CloseUdpSocket close socket but find socket is invalidate!




25

DLAN总部

调试

07:39:06

[RawManager] CloseSocket(line:0)  




26

DLAN总部

调试

07:39:06

[PhyUdpPart] SolveLineIPChange line ID = 0  




27

DLAN总部

调试

07:39:06

[VpnKernel] Find line:0 is to be OK!




28

DLAN总部

调试

07:39:06

[VpnKernel] 线路0生效




29

DLAN总部

调试

07:39:06

Come from MLineDetect Line:0 active




30

DLAN总部

信息

07:39:03

[Isakmp_Server]为策略[出站1]和策略[入站]协商的第二阶段SA 已经完成!网络间的连接已经建立.




31

DLAN总部

信息

07:39:02

[Isakmp_Server]为网关[sangfor](IP:116.226.*.*)协商的第一阶段SA 已经完成! 隧道已经建立.




32

DLAN总部

信息

07:39:02

[Isakmp_Server]和网关[sangfor](IP:116.226.*.*) 之间不存在NAT.




33

DLAN总部

信息

07:39:02

[Isakmp_Server]网关[sangfor](IP:116.226.*.*) 支持NAT-T.




34

DLAN总部

信息

07:39:02

[Isakmp_Server][线路 1]响应网关[sangfor](IP:116.226.*.*) 的野蛮模式协商.




35

DLAN总部

调试

07:39:02

[Isakmp_Server]第二阶段生存期采用对方值[28800] 秒.




36

DLAN总部

调试

07:39:02

[Isakmp_Server]响应协商,采用[IPSec ESP]协议进行通信.




37

DLAN总部

调试

07:39:02

Handle second NAT-D: IP:[116.226.*.*] port:[500]




38

DLAN总部

调试

07:39:02

Handle first NAT-D: IP:[218.13.*.*] port:[500]




39

DLAN总部

调试

07:39:02

Add SDLAN to SN




40

DLAN总部

调试

07:39:02

Init second NAT-D: IP:[218.13.*.*] port:[500]




41

DLAN总部

调试

07:39:02

Init first NAT-D: IP:[116.226.*.*] port:[500]




42

DLAN总部

调试

07:39:02

[Isakmp_Server]We sending an [NATT_VENDOR_ID_RFC] vendor




43

DLAN总部

调试

07:39:02

[CDoi]InitAlgoInterface:Enc Key len is 0===========




44

DLAN总部

调试

07:39:02

Peer Device [sangfor] support DPD




45

DLAN总部

调试

07:39:02

[Isakmp_Server]第一阶段生存期采用对方值[28800] 秒
通道和出入站都已建立了。就是互访不到。不知那里出错了。
韩立春 发表于 2018-4-16 22:25
如果不行,打400吧
上不着天 发表于 2018-4-16 21:14
看下那边访问这个ip是否正常
婷哥哥 发表于 2018-4-16 17:16
看下NAT-t配置两边是否一致
婷哥哥 发表于 2018-4-16 17:15
通过日志看出来是第二阶段的问题