我有一个思科2901路由器,有一个IKEv1 IPSec VPN与帕洛阿尔托防火墙。我们有一个问题,我们现有的VPN设置,需要很长时间才能让隧道重新谈判(大约30分钟左右)。两端都有相同的IKE配置文件。我们通过显式地将两个对等点设置为主模式来修复它。现在,重新谈判后恢复隧道大约需要10分钟左右的时间。
但是这条消息在日志中不断弹出,即使我已经通过在我的终端上设置crypto isakmp aggressive-mode disable来禁用了攻击模式。
%CRYPTO-5-IKMP_AG_MODE_DISABLED: Unable to initiate or respond to Aggressive Mode while disabled这两个同行已经可以建立隧道,但它仍然需要一段时间来提出它的在线。上面的消息不断重复大约5到6次,IKEv1协商在这段时间内失败,直到第5或第6次之后,上面的消息出现,然后它带来隧道在线。
甚至在我们显式地将两个对等点设置为使用主模式之前,这个消息就会不断弹出。这比以前好多了,但还需要一段时间才能使隧道恢复正常运行。
发布于 2020-04-23 08:32:09
似乎你有一个更广泛的问题,这个具体的信息。10分钟重建隧道是完全不正常的。
这里有几点您应该检查:
https://networkengineering.stackexchange.com/questions/67422
复制相似问题