提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【IPSEC】标准IPSEC中断之DPD超时:DPD探测时间不一致

|

问题描述

客户的标准IPSEC对接上之后不稳定,经常出现DPD超时的现象,如下图:(本案例截图来自内部实验环境)
13375b7add20e97b7.png

告警信息


处理过程

1、检查标准IPSEC对接中第一阶段参数的DPD参数,发现两端设备的DPD探测时间不一致,在【VPN信息设置】-【第三方对接】中选择对应的连接点击【编辑】-【高级】,如下图:
710065b7add2fe405d.png

2、第三方厂商的配置DPD超时时间为30秒探测一次,总共150秒超时。

3、两方DPD超时时间不一致,和对方工程师沟通后,决定我方修改DPD检测间隔为30秒,超时的次数为5次。

4、观察一段时间后,标准IPSEC VPN隧道稳定,不再出现DPD超时的情况。

根因

对方配置的DPD探测时间是30秒发送一个,而我司配置参数是5秒5次。这种配置下,则会出现我司连续25秒内连发5个DPD探测包,对方设备配置的DPD由于是30秒探测一次。所以会在我司出现DPD超时中断,而对方设备还没有发出DPD探测包。

解决方案

和对方工程师沟通,任意修改一方DPD探测时间和超时时间,最好是保持一致即可。
吕亮 发表于 2022-8-2 10:47
  
个人认为,深信服配置DPD,是周期性发送,与第三方设备没关系。就算第三方设备关闭DPD检测,也不影响第三方设备对DPD探测报文的回包。所以跟第三方设备配置DPD探测周期,应该是没关系的

我要分享
文档编号: 52512
作者: sangfor_2217
更新时间: 2018-08-20 23:26
适用版本: