配置多个PSK的连接用户IPsec阶段一
2012-12-24 15:06:02 来源: 评论:0 点击:
说明:本文档针对FortiGate在主模式下配置多个预共享(PSK)模式连接用户模式IPSec 阶段一。描述:如果在主模式下同一接口下配置多个拨号阶段一,那么相同的阶段一将总被所有的拨号客户端匹配,主模式交换认证的第三...
说明:
本文档针对FortiGate在主模式下配置多个预共享(PSK)模式连接用户模式IPSec 阶段一。
描述:
如果在主模式下同一接口下配置多个拨号阶段一,那么相同的阶段一将总被所有的拨号客户端匹配,主模式交换认证的第三阶段会显示该错误,日志信息如下:
2009-11-04 16:00:00 device_id=FGTxxx log_id=0101023003 type=event subtype=ipsec pri=error loc_ip=aa.bb.cc.dd loc_port=500 rem_ip=ee.ff.gg.hh rem_port=500 out_if="wan1" vpn_tunnel="branchOffice" cookies=asd2345sdf4sdf345 action=negotiate status=negotiate_error msg="Negotiate SA Error: probable pre-shared secret mismatch"
当多个拨号主模式预共享阶段一存在时,IKE无法判断哪个阶段一用来匹配收到的第一个主模式包:
-源地址(拨号端)不能被用于区分(任何源地址都被允许使用阶段一);
-目的地址(Fortigate)不能被用于区分(已经假定所有的阶段一绑定至该接口);
-第一主模式包中没有任何额外的payload来标注如何选择阶段一。
所以,IKE的第一个阶段一总是被所有拨号端匹配。
解决方案:
为了在主模式PSK下多个拨号连接正常工作,建议使用如下方法:
-使用带对等体ID的Aggressive 模式
-使用带RSA签名的主模式
主模式RSA 签名不受该限制并能提供ID保护。
本文档针对FortiGate在主模式下配置多个预共享(PSK)模式连接用户模式IPSec 阶段一。
描述:
如果在主模式下同一接口下配置多个拨号阶段一,那么相同的阶段一将总被所有的拨号客户端匹配,主模式交换认证的第三阶段会显示该错误,日志信息如下:
2009-11-04 16:00:00 device_id=FGTxxx log_id=0101023003 type=event subtype=ipsec pri=error loc_ip=aa.bb.cc.dd loc_port=500 rem_ip=ee.ff.gg.hh rem_port=500 out_if="wan1" vpn_tunnel="branchOffice" cookies=asd2345sdf4sdf345 action=negotiate status=negotiate_error msg="Negotiate SA Error: probable pre-shared secret mismatch"
当多个拨号主模式预共享阶段一存在时,IKE无法判断哪个阶段一用来匹配收到的第一个主模式包:
-源地址(拨号端)不能被用于区分(任何源地址都被允许使用阶段一);
-目的地址(Fortigate)不能被用于区分(已经假定所有的阶段一绑定至该接口);
-第一主模式包中没有任何额外的payload来标注如何选择阶段一。
所以,IKE的第一个阶段一总是被所有拨号端匹配。
解决方案:
为了在主模式PSK下多个拨号连接正常工作,建议使用如下方法:
-使用带对等体ID的Aggressive 模式
-使用带RSA签名的主模式
主模式RSA 签名不受该限制并能提供ID保护。
相关热词搜索:
上一篇:配置FortiGate与Cisco IPSec VPN互联
下一篇:如何使用PPTP隧道分割访问Internet
分享到:
收藏

评论排行
- ·VMware部署FortiGate VM和VMX详解(66)
- ·FortiClient Windows系统安装包(21)
- ·SSL VPN Client For Windows(SSL ...(10)
- ·FortiClient Mac系统安装包(4)
- ·FortiClient 安卓安装包(3)
- ·FortiOS 5.6系统演示(2)
- ·飞塔防火墙配置手册5.0(2)
- ·给拨号VPN的用户分配固定IP地址(2)
- ·Fortinet无线网络接入配置步骤 4.2(2)
- ·FortiGate FortiOS最佳版本建议书(1)
- ·FortiWLC控制器系统恢复操作介绍(1)
- ·FortiClient 安卓系统安装包(1)
- ·设置FortiGate 双网关(1)
- ·FortiGate产品实施中文一本通7.0(1)
- ·SSL VPN Client for Linux(SSL VP...(1)
- ·如何配置FortiGate双出口(1)
- ·FortiConvertor配置转换工具(1)
- ·FortiGate 4.2 中文管理员使用手册(1)
- ·设置FortiGate DHCP地址保留(1)
- ·Fortinet技术服务和支持体系(1)
频道总排行
频道本月排行
- 39IPsec VPN隧道建立正常但VPN业务却不稳定 甚至不通怎么办?
- 26FortClient VPN服务器可能无法到达
- 25如何配置SSL VPN
- 24SSL VPN用户指南-CH-v1 3-通用版与FortiClient维护手册...
- 19IPsec VPN之总部静态固定IP与分部PPPoE动态IP 部署Hub...
- 12设置IPSec动态DNS VPN
- 12设置FortiGate IPSEC VPN 策略服务器(通道模式)
- 11FortiGate SSL VPN用户地址和内网重叠
- 10给拨号VPN的用户分配固定IP地址
- 9使用ADVPN(Auto Discovery VPN)建立Full-Mesh方式的Hu...