深信服社区»版块 其他产品 其他产品 IPSEC VPN与H3C对接问题

IPSEC VPN与H3C对接问题

查看数: 5112 | 评论数: 7 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2017-7-25 01:08

正文摘要:

经检查过了,第二阶段配置都是一样,请问会是什么原因引起的?日志如下: 2DLAN总部信息01:05:19[Isakmp_Server]我方在NAT 后. 3DLAN总部信息01:05:19[Isakmp_Server]和网关[H3C](IP:115.193.184.231) 之间存在NAT. ...

回复

新手019735 发表于 2017-7-25 10:27
楼上的真不好意思,我不知道采纳答案只能点一个。。。。感谢你!
Sangfor闪电回_小丸子 发表于 2017-7-25 10:14
您好 先根据调试日志的提示启用我方设备的PFS,对应设备的“启用密钥完美向前保密”选项(如图)
谢谢

cz.png (152.24 KB, 下载次数: 29)

cz.png
PC9527 发表于 2017-7-25 10:12
提示是对端开启了pfs,我方没启用。建议楼主在对端关闭pfs重试。谢谢。
新手019735 发表于 2017-7-25 10:07
深信服日志:
1
DLAN总部
调试
10:06:37
[Isakmp_Server]对方启用了PFS, 但我方没启用.

2
DLAN总部
调试
10:06:21
Handle quick message I1 for 115.193.184.231 is failure

3
DLAN总部
调试
10:06:21
[Isakmp_Server]对方启用了PFS, 但我方没启用.

4
DLAN总部
调试
10:06:13
Handle quick message I1 for 115.193.184.231 is failure

5
DLAN总部
调试
10:06:13
[Isakmp_Server]对方启用了PFS, 但我方没启用.

6
DLAN总部
调试
10:06:09
Handle quick message I1 for 115.193.184.231 is failure

7
DLAN总部
调试
10:06:09
[Isakmp_Server]对方启用了PFS, 但我方没启用.

8
DLAN总部
信息
10:06:08
[Isakmp_Server]删除为网关[H3C](IP:115.193.184.231)建立的SA.

9
DLAN总部
调试
10:06:07
Handle quick message I1 for 115.193.184.231 is failure

10
DLAN总部
调试
10:06:07
[Isakmp_Server]对方启用了PFS, 但我方没启用.

11
DLAN总部
信息
10:06:07
[Isakmp_Server]为网关[H3C](IP:115.193.184.231)协商的第一阶段SA 已经完成! 隧道已经建立.

12
DLAN总部
信息
10:06:07
[Isakmp_Server]我方在NAT 后.

13
DLAN总部
信息
10:06:07
[Isakmp_Server]和网关[H3C](IP:115.193.184.231) 之间存在NAT.

14
DLAN总部
调试
10:06:07
Handle second NAT-D: IP:[115.193.184.231] port:[4500]

15
DLAN总部
调试
10:06:07
Handle first NAT-D: IP:[222.249.232.66] port:[4500]

16
DLAN总部
调试
10:06:07
Init second NAT-D: IP:[222.249.232.66] port:[500]

17
DLAN总部
调试
10:06:07
Init first NAT-D: IP:[115.193.184.231] port:[500]

18
DLAN总部
调试
10:06:07
[Isakmp_Server]We sending an [NATT_VENDOR_ID_RFC] vendor

19
DLAN总部
信息
10:06:07
[Isakmp_Server]响应对端[H3C](IP:115.193.184.231) NAT-T探测.

20
DLAN总部
调试
10:06:07
Peer Device [H3C] support DPD

21
DLAN总部
调试
10:06:07
[Isakmp_Server]第一阶段生存期采用对方值[28800] 秒.

22
DLAN总部
信息
10:06:07
[Isakmp_Server]响应网关[H3C](IP:115.193.184.231) 的野蛮模式协商.

23
DLAN总部
调试
10:06:04
[CDoi]HandleDelete: delete ISAKMP SA with name: [H3C].

24
DLAN总部
调试
10:05:56
Handle quick message I1 for 115.193.184.231 is failure

25
DLAN总部
调试
10:05:56
[Isakmp_Server]对方启用了PFS, 但我方没启用.

26
DLAN总部
调试
10:05:39
Handle quick message I1 for 115.193.184.231 is failure

27
DLAN总部
调试
10:05:39
[Isakmp_Server]对方启用了PFS, 但我方没启用.

28
DLAN总部
调试
10:05:31
Handle quick message I1 for 115.193.184.231 is failure

29
DLAN总部
调试
10:05:31
[Isakmp_Server]对方启用了PFS, 但我方没启用.

30
DLAN总部
信息
10:05:25
[Isakmp_Server]为网关[H3C](IP:115.193.184.231)协商的第一阶段SA 已经完成! 隧道已经建立.

kkk 发表于 2017-7-25 09:19
两边的日志,错误、告警日志,贴出来吧,信息太少分析不了。
深粉 发表于 2017-7-25 08:37
你这是“信息”呀
如果vpn连接不上是有错误或告警日志的,另外 把调试日志也打出来看看呢
还有既然是两个厂商的设备互联,连接不上不能只看一边的设备  对端设备也要看 特别是日志