企业跨境网络基础

IPsec隧道与底层线路的关系

IPsec隧道与底层线路的关系,隧道是在已经通的线路上再做一层加密连接。底层线路不通,隧道不会自己出现。

底层可以是互联网,也可以是专线。互联网上的 IPsec 用来把分支安全地连到总部或云,质量随互联网波动。专线上再跑 IPsec,加密和线路是两层,线路断了,加密配置再正确也连不上。排查时先看两端能不能互相到达,再看隧道是否协商成功。

协商失败常见是两端参数不一致、地址变了、中间的地址转换挡住了。动态地址或 CGNAT 会让对端找不到你。这是底层地址的问题,不是把加密强度再调高就能好。固定出口或改成由有固定地址的那一端来配合,才对得上。

隧道通了但业务仍慢,要分开看。加密会占一点设备性能,更多的慢常常来自底层的延迟和丢包。加一条更差的互联网当备份,切换过去会更慢,业务要有这个预期。

底层线路的合同不包含隧道里的应用账号。线路恢复、员工仍登录不了,找账号和隧道策略,不找海缆。

举一个顺序对的排查。专线中断时隧道一起断。先修专线或切到备用线路,隧道在备用线路上重新建立,再测内部系统。

举一个顺序反的排查。线路是通的,只改带宽。隧道因为地址变化已经断了。加带宽不会让协商通过。

IPsec隧道与底层线路的关系,线路负责把两端连上,隧道负责在这条路上加密。先确认底层通,再查隧道。

来源

相关问题

发现错误可以到联系页告诉我们。