配置场景:
本文主要讲解FortiGate防火墙与Aruze云搭建IPSECVPN后,经常出现隧道中断问题处理方法。
配置步骤:
1. 我们在配置防火墙和Aruze云的IPSECVPN隧道后,隧道正常建立,两端的数据也可以正常访问,同时在两端也设置了link-monitor监控,但是很多时候在一两天后就会出现隧道中断的问题,通过Aruze云上从防火墙的日志上可以看到“peer SA proposal not match local policy”的错误,如下图:
2. 这种时候一般都是阶段二的参数存在不一致的情况导致。
Aruze云上的IPSECVPN隧道阶段二一般没有DH组的选择,所以阶段二很多时候会选择None
相应的FortiGate防火墙需要在阶段二中把PFS功能关闭:
之后隧道就不会因为部分参数不一致而导致出现经常性的中断了。