999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

使用DPD 技術實時檢測VPN 線路故障

2019-11-26 04:49:30南京張韜
網絡安全和信息化 2019年10期
關鍵詞:故障檢測信息

南京 張韜

IPSec VPN通道的建立過程中,當其中一端peer 出現故障連接時,VPN 的另一端是沒有辦法檢測出來的,只有在SA 的lifetime 時間超時以后,另一端才能識別出來,顯然這種情形在實際使用中會帶來問題。通過引入一種類似動態路由協議中建立和維護鄰居關系的機制,可以實現對VPN 通信雙方失效的檢測和發現,這個機制就是IPSec DPD(IPSec Dead Peer Detection)技術。

DPD 技術概述

在IPSec VPN 通道建立的過程中,通常由兩個階段構成。無論是在第一階段IKE 還是在第二階段IPSec 協商加密的過程中,它們的SA 都會存在一個lifetime 時間,IKE SA 的 lifetime 時間默認為86400 秒(1 天),而IPsec SA 的lifetime 時間默認為3600 秒(1 小時)。如果其中一邊的VPN 對等體出現故障失去連接時,另一邊是無法檢測出來的,只有在SA 的lifetime 超時后才會刪除與對端peer 建立的SA 信息。換句話說,在VPN 其中的一端peer 斷開以后,另一端至少要等待3600 秒才能發現線路故障,顯然這對實際通信是有明顯影響。

為了解決上述問題,可以在建立IPSec VPN 通道的雙方對等體之間引入一個類似于OSPF 動態路由協議鄰居之間使用的hello 包機制,在對等體之間定期交換hello 包信息,如果超過一定時間內沒有收到對方的hello 包,便認為對方已經失效,從而立刻刪除與對方建立的SA,這個機制就是IPSec DPD 技術,可以用在IPSec 中用來實時檢測兩邊對等體狀態。

DPD 兩種模式

DPD 技術可以分為周期性和按需兩種模式使用。

周期性模式就是VPN 對等體雙方每隔一個固定時間就會向對方發送一個hello包或者從對端收到一個hello 包,如果超過一定的時間后仍然沒有收到對方發送 的hello 包,則認為對方已經失效,從而立即刪除與對方建立的SA。

圖1 驗證相關IPSec DPD 效果

圖2 R1 上VPN 主要配置

在使用周期模式時,除了需要配置hello間隔時間外,還可以選擇設置retry 時間,如hello 間隔定義為10 秒,retry 時間為2秒,那就表示每隔10 秒都應該收到鄰居一個hello 包,但如果到了10 秒后沒收到鄰居發送的hello 包,則不會再等10 秒,而是會在retry 定義的時間2 秒后即向對方發送hello 包,默認連續發5 次,即10 秒后還沒收到就認為鄰居已經失效。retry 默認時間為2 秒、發送5 個。

圖3 激活IKE SA 并查看其相應狀態

按需模式則不會在雙方間發送hello 包,而是根據流量來檢測。只有在要發數據時,才發送hello 包去查詢鄰居狀態,如果沒有數據要發,就不會發送hello包,所以在沒有數據發送時,即使鄰居失效了,本地也不知道,只有SA 的lifetime 超時后才會發現。

DPD 配置與實現

這里以GNS3 模擬器來實現相關IPSec DPD 效果驗證,3 臺路由器連接及IP 地址信息如圖1 所示,R1 同時和R2 與R3 建立IPSec VPN 隧道,R2 和R3 之間不需要建立VPN,路由器上使用環回口進行測試,此處各路由器基本信息和相關路由配置省略。

1.配置IPSec site-tosite VPN

R1 上VPN 主要配置如圖2 所示。

分別在R2 和R3 路由器上配置與R1 之間相對應的IPSec VPN 信息,此處省略配置。

2.測試IPSec VPN 隧道

圖4 SA 的lifetime 超時后進行刪除

圖5 R1 路由器上只有與R3 建立的SA 信息

在R1 路由器上向R2 和R3 的環回口分別發送流量激活IKE SA,并查看其相應狀態,如圖3 所示,并且可以看到相應IPSec SA 也已為活動狀態。

這時可以清楚的看到當前R1 與R2 建立的IKE SA 的lifetime 還剩23 小時50 分4 秒,與R3 建立的lifetime 還剩23 小時50 分29 秒。

3.測試和驗證IPSec DPD 技術

關閉R2 路由器的fa0/0接口后,再次查看IKE SA 信息,可以看到R1 上并沒有發現此時連接已斷開,IKE SA的狀態依然顯示正常,直到SA 的lifetime 超時后才會刪除,如圖4 所示。

這時需要分別在三臺路由器上配置IPSec DPD 技術,以R1 為例,R2 和R3 配置一樣,如下所示:

注意:配置了IPSec DPD后,必須重新應用crypto map才能生效。

因為此時R1 路由器不可能收到R2 的DPD 周期檢測信息,所以會將與R2 路由器的IKE SA 信息刪除,R1 路由器上這時只有與R3 建立的SA 信息,如圖5 所示。

結語

在IPSec 中使用DPD 技術可以及時高效的實現檢測VPN 對等體間的連接狀態,確保網絡的可靠性。它不僅支持site-to-site 場景VPN,也可以支持Easy VPN。在使用中必須先配置DPD,再應用crypto map 到接口,反之無法生效,并且兩邊必須同時都要配置DPD 才有意義。

猜你喜歡
故障檢測信息
“不等式”檢測題
“一元一次不等式”檢測題
“一元一次不等式組”檢測題
故障一點通
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
奔馳R320車ABS、ESP故障燈異常點亮
小波變換在PCB缺陷檢測中的應用
故障一點通
江淮車故障3例
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
主站蜘蛛池模板: 91久久青青草原精品国产| 国产福利大秀91| 国产精品黑色丝袜的老师| 凹凸精品免费精品视频| 亚洲精品大秀视频| 婷婷午夜天| 色噜噜在线观看| 99ri精品视频在线观看播放| 免费又爽又刺激高潮网址| 亚洲日韩欧美在线观看| 欧美另类图片视频无弹跳第一页| 天天综合网站| 欧美激情首页| 国产第一福利影院| 欧美一区二区三区国产精品| 亚洲AⅤ无码国产精品| 亚洲欧美另类日本| 干中文字幕| 亚洲综合狠狠| 亚洲AV无码一区二区三区牲色| 香蕉99国内自产自拍视频| 天天色综合4| 色偷偷男人的天堂亚洲av| 国产乱子伦手机在线| 五月天久久综合| 在线毛片网站| 东京热一区二区三区无码视频| 少妇露出福利视频| 国内精品视频区在线2021| 亚洲第一极品精品无码| 中国精品久久| 国产一区在线观看无码| 一级一毛片a级毛片| 69综合网| 伊人色在线视频| 九九久久精品免费观看| 久久久亚洲色| 国产一级无码不卡视频| 香蕉久久国产超碰青草| 欧美成人综合视频| 色偷偷一区| av在线无码浏览| 91免费在线看| 久久天天躁狠狠躁夜夜2020一| 亚洲69视频| 久久精品这里只有精99品| 欧美成人在线免费| 暴力调教一区二区三区| 中文字幕波多野不卡一区| 大香伊人久久| 亚洲首页在线观看| 久久网欧美| 91亚洲精品国产自在现线| 亚洲欧美在线综合图区| 四虎综合网| a级毛片网| 无遮挡国产高潮视频免费观看 | 一本大道无码日韩精品影视| 日本精品视频一区二区| 色噜噜狠狠色综合网图区| 亚洲欧洲日韩久久狠狠爱| 伊人福利视频| 日韩精品久久久久久久电影蜜臀| 老司机午夜精品视频你懂的| 精品欧美一区二区三区久久久| 国产免费黄| 在线观看无码a∨| 国产精品香蕉| 亚洲三级视频在线观看| AV无码一区二区三区四区| 成人国产免费| 欧美日韩国产在线播放| 久久福利网| 亚洲无码37.| 欧美a√在线| 国产亚洲高清在线精品99| 久久一本日韩精品中文字幕屁孩| 亚洲制服丝袜第一页| 国产午夜精品一区二区三| 欧美色综合网站| 91在线精品麻豆欧美在线| 91精品国产91久久久久久三级|