我有一个运行 Linux 2.6.18(RHEL 版本 2.6.18-274.12.1.el5)和 ipsec-tools 0.7.3 的 VPN 集中器虚拟机。
我与各种集中器有很多联系,但有一个一直在我身上死去。遥控器是 Cisco ASA。
阶段 1 和阶段 2 正确启动,一切似乎都很好,但突然遥控器停止响应。我可以看到 ipsec 数据包发出但没有响应返回。直到那时,DPD 似乎工作正常(我看到每 10 秒发送一次数据包)。这种情况也不会一直发生,有时会持续很长时间。
在遥控器上,此时隧道不再处于活动状态,但浣熊仍然认为它正在进行第 1 阶段 + 第 2 阶段。是否有 ASA 发送的某些消息被浣熊忽略?
我也不明白的是 DPD 逻辑不会终止连接。
这是我的 racoon.conf:
remote x.x.x.x {
exchange_mode main;
lifetime time 8 hours;
dpd_delay 10;
proposal {
authentication_method pre_shared_key;
encryption_algorithm aes 256;
hash_algorithm sha1;
dh_group 2;
}
proposal_check obey;
}
sainfo subnet y.y.y.y/32[0] any subnet z.z.z.0/26 any {
pfs_group 2;
lifetime time 1 hour;
encryption_algorithm aes 256;
authentication_algorithm hmac_sha1;
compression_algorithm deflate;
}