1. 背景介绍

在企业跨地域办公、数据中心互联、总部与分支机构通信等场景中,IPsec VPN 是一种成熟、稳定且安全的解决方案。
H3C 与深信服防火墙在 IPsec VPN 部署上功能完善,支持丰富的加密与认证算法,但实际使用中,网络链路、设备配置、运营商线路等因素,都会影响隧道的稳定性。

本文将结合 H3C深信服防火墙 的常见部署方式,介绍配置方案、SA 生命周期设置,并总结隧道断裂的排查方向。

2. IPsec VPN 基本配置方案

2.1 拓扑示例

总部防火墙(H3C/深信服) <—Internet—> 分支防火墙(H3C/深信服)

总部内网:192.168.1.0/24 分支内网:192.168.2.0/24

公网IP:总部 1.1.1.1 / 分支 2.2.2.2

2.2 配置步骤(以 H3C / 深信服为例)

1.确认公网出口与内网网段

确保两端公网 IP 可达(直连公网或 NAT 端口映射)。

确定需要互通的内网网段(如总部 192.168.1.0/24 与分支 192.168.2.0/24)。

2.创建 IKE协商第一阶段 策略(IKE SA)

认证方式:预共享密钥(Pre-shared Key)

加密算法:AES-256

认证算法:SHA256

DH 组:Group 14(2048位)

SA 生命周期:建议 28800 秒(8 小时)

目的:建立安全的管理通道,用于协商后续的 IPsec SA。

3.创建 IPSec协商第二阶段策略(IPsec SA)

加密算法:AES-256

认证算法:SHA256

PFS(Perfect Forward Secrecy):开启

4.配置 IPsec SA 生命周期(核心步骤)

建议28800 秒(8小时)

(本段、对端)|(IKE协商、IPSec协商)必须一致,否则会出现频繁断开/重连问题。

说明:SA 生命周期过短,会增加协商开销;过长,可能降低密钥安全性。

IPSecVPN一二阶段时序协商图


5.配置本地与对端子网(举例)

本地子网:192.168.1.0/24

对端子网:192.168.2.0/24

6.应用到策略路由 / ACL

确保匹配的流量会进入 VPN 隧道。

放行 UDP 500(IKE)、UDP 4500(NAT-T)、ESP(协议号 50)。

7.测试与验证

使用 ping 测试双端内网互通性。

在防火墙 VPN 状态界面确认 SA 已建立且状态正常

3. IPsec 隧道断裂的排查方向

即使配置正确,IPsec VPN 在运行中仍可能因各种原因出现断线或重连失败。以下是常见的排查方向:

排查方向

表现

解决思路

设备重启

隧道全部断开,需要等待重新协商

检查防火墙日志,排查硬件、电源、人工重启

公网 IP 变动

公网地址变化频繁

固定公网 IP 或使用 DDNS

带宽/流量峰值

高流量时延迟大、掉线

增加带宽或限速非必要流量

会话数达到上限

无法建立新 VPN 流量

提升会话上限,优化会话老化

IKE/IPSeac 生命周期错配

频繁重建隧道

第一阶段与第二阶段(SA)生命周期保持一致

第一阶段IKE协商(IKE版本、协商模式、(认证方式)密钥、算法、SA周期、对端IP)协商一致后才会继续进行第二阶段的IPSec隧道封装(算法、封装模式、基于时间的SA生存时间周期、基于流量的生存时间、触发模式【主站一般自协商、分部流量触发】)一致后才会生效建立隧道(IPSecVPN)【IKE(SA周期)需要与IPSec(SA周期)一致,确保在IKE重协商时,IPSec封装也同步重协商,否则会出现第一阶段协商成功,但是第二阶段未协商(过10-20分钟才会协商)导致隧道封装协议使用的还是旧的IKE协议去建立,就会导致建立失败,出现隧道偶尔会出现断链的现象】,【第二阶段的IPSec隧道建立时有(基于SA生存周期、基于流量计算)两种,如果不能单独选择一种建立方式,就需要把IPSec-SA周期同步IKE-SA周期基于流量计算需要设置大值(越大越好),不能超过设备支持最大值】,这样就不会因流量过小(SA周期时长未到)导致重连,(主标是需要根据SA周期时长建立隧道)

NAT 会话超时

UDP 4500 会话被清除

调整 NAT 会话老化时间,开启 DPD 保活

链路不稳定

运营商网络波动

开启链路检测,部署冗余线路

防火墙策略变更

流量被阻断

检查并还原 ACL/安全策略

4. 日常维护建议

  1. 定期备份 VPN 配置,防止误操作导致全网掉线。

  2. 开启 VPN 状态监控(Zabbix、深信服内置监控等),异常时及时告警。

  3. 查看系统日志,重点关注 IKEIPsecDPD 相关记录。

  4. 测试冗余隧道(双线路/双出口),保障关键业务不中断。


5. 总结

IPsec VPN 的稳定性不仅取决于加密算法、密钥安全,还与SA 生命周期、链路质量、设备资源等密切相关。
通过正确配置 第一阶段/第二阶段 生命周期,并结合本文提供的排查思路,能够显著减少隧道断裂的次数,提升网络可用性。

0%