深信服防火墙使用第三方对接时华为防火墙时无法实现IPSecVPN双线路同时运行

新手419601 1988

{{ttag.title}}
多家公司各自有电信移动双宽带,均使用深信服防火墙时可实现IPSecVPN双线路同时运行,但深信服防火墙使用第三方对接时华为防火墙时无法实现相同功能,有大佬遇到过吗

解决该疑问,预计可以帮助到 18211 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

玉出昆山 发表于 2025-2-14 06:50
  
配置方面
参数协商不一致:IPSec VPN 的建立需要两端设备在 IKE(Internet Key Exchange)和 IPSec 参数上达成一致。如加密算法、认证算法、DH 组、SA(Security Association)生存时间等。若深信服防火墙与华为防火墙在这些参数设置上不同,就会导致双线路无法同时运行。例如,深信服设置加密算法为 AES,华为设置为 3DES,双方无法协商出统一算法,影响双线路的建立。
路由配置冲突:华为设备与部分其他厂商设备转发逻辑有差异,华为设备通过 tunnel 接口建立 IPsec VPN 隧道时,才需要使用路由将流量指向对应的 tunnel 隧道地址,而其他厂商可能有不同的要求。若在配置双线路时,没有正确配置路由,导致流量无法正确导向 IPSec VPN 隧道,就会出现双线路不能同时运行的情况。比如,在配置电信移动双宽带的路由时,没有为两条线路分别配置到对端设备的正确路由。
NAT 穿越问题:当存在网络地址转换(NAT)设备时,需要进行 NAT 穿越配置。若深信服防火墙与华为防火墙之间存在 NAT 设备,而双方没有正确配置 NAT 穿越,比如未在外层新增的 IP 头后插入 UDP4500 的报文头,或 NAT 设备上未对 UDP500 和 UDP4500 进行正确的端口映射,会导致 IKE 报文无法正常交互,双线路无法同时建立。
设备和网络方面
防火墙策略限制:深信服防火墙和华为防火墙各自的访问控制策略可能会限制 IPSec VPN 双线路的通信。例如,可能存在安全策略没有放通电信和移动双线路的 IPSec 相关流量,或者对特定的源 IP、目的 IP、端口等进行了限制,导致双线路中的某一条或两条都无法正常传输数据。
设备版本兼容性问题:深信服防火墙和华为防火墙的软件版本可能存在兼容性问题。某些版本的深信服防火墙与特定版本的华为防火墙在 IPSec VPN 双线路配置和运行时可能会出现不兼容的情况,影响双线路的同时运行。比如深信服防火墙的 AF8.0.26 版本与华为防火墙的 V600R020C10 版本之间存在兼容性问题。
网络链路故障:电信或移动双宽带中的某一条链路出现故障、不稳定或丢包严重等情况,会影响 IPSec VPN 双线路的同时运行。即使防火墙配置正确,若物理链路存在问题,数据也无法正常传输。
如果遇到此类问题,可以参考深信服社区案例及华为官方文档进行排查,如检查两端配置参数是否一致,查看设备日志寻找报错信息等
新手182831 发表于 2025-2-14 07:30
  
111111111111111111
王老师 发表于 2025-2-14 08:24
  
可能原因
加密算法不一致:深信服和华为防火墙可能使用了不同的加密算法或参数配置,导致无法正常建立隧道。
NAT穿越问题:如果网络中存在NAT设备,可能会影响IPSec VPN的正常工作,尤其是在双线路环境下。
策略配置差异:两台防火墙的安全策略、路由策略或QoS设置可能存在不匹配的情况。
硬件或软件限制:某些防火墙可能对第三方设备的支持有限,尤其是在特定功能(如双线路同时运行)上。
王蒙召 发表于 2025-2-14 08:42
  
可能原因
加密算法不一致:深信服和华为防火墙可能使用了不同的加密算法或参数配置,导致无法正常建立隧道。
NAT穿越问题:如果网络中存在NAT设备,可能会影响IPSec VPN的正常工作,尤其是在双线路环境下。
策略配置差异:两台防火墙的安全策略、路由策略或QoS设置可能存在不匹配的情况。
硬件或软件限制:某些防火墙可能对第三方设备的支持有限,尤其是在特定功能(如双线路同时运行)上。
网泰王晓庆 发表于 2025-2-14 08:45
  
看下所有的配置是不是一样的,加密算法,传输协议等等
0010 发表于 2025-2-14 08:49
  
道路千万条,学习第一条!每天GET新知识。
cfly 发表于 2025-2-14 08:53
  

可能原因
加密算法不一致:深信服和华为防火墙可能使用了不同的加密算法或参数配置,导致无法正常建立隧道。
NAT穿越问题:如果网络中存在NAT设备,可能会影响IPSec VPN的正常工作,尤其是在双线路环境下。
策略配置差异:两台防火墙的安全策略、路由策略或QoS设置可能存在不匹配的情况。
硬件或软件限制:某些防火墙可能对第三方设备的支持有限,尤其是在特定功能(如双线路同时运行)上。
新手989591 发表于 2025-2-14 09:23
  
参数协商不一致、路由配置冲突、防火墙策略限制、网络链路故障
思贤 发表于 2025-2-14 09:59
  
看下所有的配置是不是一样的,加密算法,传输协议等等

等我来答:

换一批

发表新帖
热门标签
全部标签>
【 社区to talk】
新版本体验
干货满满
每日一问
技术咨询
纪元平台
功能体验
GIF动图学习
标准化排查
安全效果
自助服务平台操作指引
产品连连看
社区新周刊
社区帮助指南
每周精选
每日一记
技术顾问
云化安全能力
信服课堂视频
畅聊IT
技术笔记
安装部署配置
2023技术争霸赛专题
秒懂零信任
高手请过招
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
技术盲盒
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
故障案例库

本版版主

1
3
10

发帖

粉丝

关注

399
143
64

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

0
2
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人