用Openswan下VPN连接深信服的VPN案例

新手757459 10905

{{ttag.title}}
请问谁用过Openswan做vpn连成功过某公司的VPN啊?某公司VPN已经开了分支授权的,而且据我说知过去曾经有人这么连接成功过。我们用Openswan连接的时候报错如下:
STATE_AGGR_I1: INVALID_ID_INFORMATION

解决该疑问,预计可以帮助到 10345 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

新手757459 发表于 2015-9-21 14:33
  
Linux这边用Openswan一连过去,就报错“STATE_AGGR_I1: INVALID_ID_INFORMATION”而某公司的日志报错如下:
日志显示如下:
DLAN总部 调试 10:27:04 [Isakmp_Server]请确认[族谱科技]双方网络连接是否正常.
DLAN总部 告警 10:27:04 [Isakmp_Server]和网关[族谱科技]的第一阶段SA 协商失败,连接建立失败
DLAN总部 信息 10:26:06 [Isakmp_Server]响应对端[族谱科技](IP:123.57.211.138) NAT-T探测.
DLAN总部 调试 10:26:06 Peer Device [族谱科技] support DPD
DLAN总部 调试 10:26:06 [Isakmp_Server]第一阶段生存期采用对方值[3600] 秒.
DLAN总部 信息 10:26:06 [Isakmp_Server]开始和网关[族谱科技](IP:123.57.211.138) 进行野蛮模式协商.
JN——M 发表于 2015-9-21 14:38
  
看提示   SA协商有文体
Sangfor_闪电回_朱丽 发表于 2015-9-21 14:54
  
您好阶段一主要是一些参数的协商,请检查两端的参数配置是否都一样的,包括:存活时间,D-H群,算法等,另外看提示,对端是启用了NAT-T:

这个排错文档您可以参考下:
http://bbs.sangfor.com.cn/plugin.php?id=sangfor_databases:index&mod=viewdatabase&tid=6208
新手757459 发表于 2015-9-21 15:49
  
感觉是协商都没有开始就断开了,请问一下楼上,我们连接的sf VPN配置的身份类型:域名字符串(FQDN)真不知道对应openswan的配置文件是哪个变量
看了资料多数是leftid和rightid,我们尝试直接填写我方身份IDor对方身份ID,如果不加@的话程序一连就报错,加了@的话能好一点;可是也连接不上。
Sangfor_闪电回_朱丽 发表于 2015-9-21 16:18
  
域名字符串(FQDN)真不知道对应openswan的配置文件是哪个变量  这个麻烦跟openswan的售后确认下,或者在网上搜下看是否有对应的资料
是否要加@,要看对端,有些厂商是通过@符号前是否有字符串来区分是fqdn还是user_fqdn,所以我们设备配置时要注意在对端身份ID和我方身份ID里加上@符号,否则会报ID不匹配
Sangfor_闪电回_朱丽 发表于 2015-9-22 10:28
  
您好,请问问题是否解决呢?
期待您回来分享~
新手757459 发表于 2015-9-22 16:50
  
没有解决,Openswan是开源的VPN软件,技术支持有限;今天请AF那边在双方ID加了@,现在报错:
16:36:41.719027 IP (tos 0x0, ttl 245, id 36831, offset 0, flags [DF], proto UDP (17), length 388)
    192.168.100.5.isakmp > test-ipsec.isakmp: isakmp 1.0 msgid 00000000: phase 1 R agg:
    (sa: doi=ipsec situation=identity
        (p: #1 protoid=isakmp transform=1
            (t: #1 id=ike (type=lifetype value=sec)(type=lifeduration value=0e10)(type=enc value=3des)(type=hash value=sha1)(type=auth value=preshared)(type=group desc value=modp1024))))
    (ke: key len=128)
    (nonce: n len=16)
    (id: idtype=FQDN protoid=0 port=0 len=8 @abcd)
    (vid: len=16)
    (pay20)
    (pay20)
    (hash: len=20)
    (vid: len=16)
16:36:41.755667 IP (tos 0x0, ttl 64, id 58128, offset 0, flags [DF], proto UDP (17), length 68)
    test-ipsec.isakmp > 192.168.100.5.isakmp: isakmp 1.0 msgid 00000000: phase 1 I inf:
    (n: doi=ipsec proto=isakmp type=NO-PROPOSAL-CHOSEN)
16:36:46.719297 IP (tos 0x0, ttl 245, id 17780, offset 0, flags [DF], proto UDP (17), length 388)
    192.168.100.5.isakmp > test-ipsec.isakmp: isakmp 1.0 msgid 00000000: phase 1 R agg:
    (sa: doi=ipsec situation=identity
        (p: #1 protoid=isakmp transform=1
            (t: #1 id=ike (type=lifetype value=sec)(type=lifeduration value=0e10)(type=enc value=3des)(type=hash value=sha1)(type=auth value=preshared)(type=group desc value=modp1024))))
    (ke: key len=128)
    (nonce: n len=16)
    (id: idtype=FQDN protoid=0 port=0 len=8 @abcd)
    (vid: len=16)
    (pay20)
    (pay20)
    (hash: len=20)
    (vid: len=16)
16:36:46.755238 IP (tos 0x0, ttl 64, id 58129, offset 0, flags [DF], proto UDP (17), length 68)
    test-ipsec.isakmp > 192.168.100.5.isakmp: isakmp 1.0 msgid 00000000: phase 1 I inf:
    (n: doi=ipsec proto=isakmp type=NO-PROPOSAL-CHOSEN)
新手757459 发表于 2015-9-22 16:51
  
以上是tcpdump ip -i eth1 -v来监控输出的结果。
新手132308 发表于 2016-1-27 15:52
  
配置问题,检查一下配置,openswan和某公司对接没有问题,就是用FQDN。不过ssl设备版本不同可能会有问题,低版本和第三方对接会有bug,高版本已经修复了。

等我来答:

换一批

发表新帖
热门标签
全部标签>
每日一问
技术盲盒
2024年技术争霸赛
技术笔记
干货满满
信服课堂视频
产品连连看
新版本体验
GIF动图学习
技术晨报
每周精选
功能体验
2023技术争霸赛专题
秒懂零信任
技术咨询
安全攻防
信服圈儿
自助服务平台操作指引
问题分析处理
运维工具
通用技术
华北区交付直播
答题自测
在线直播
安装部署配置
原创分享
深信服技术支持平台
社区帮助指南
天逸直播
以战代练
齐鲁TV
北京区每日一练
畅聊IT
专家问答
技术圆桌
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
流量管理
每日一记
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
标准化排查
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
山东区技术晨报
文档捉虫活动

本版达人

adds

本周建议达人

无极剑圣

本周分享达人

新手25642...

本周提问达人