【问题标题】:Changing VPN Parameter on GCP with CISCO ASA with IKEv2使用 Cisco ASA 和 IKEv2 更改 GCP 上的 VPN 参数
【发布时间】:2017-10-16 22:24:07
【问题描述】:

我正在尝试在 GCP 中的 VPN 隧道和基于 CISCO ASA 5520 的客户端远程 VPN 隧道之间建立 L2L IPSec VPN 连接。阶段 1 已建立,但未建立阶段 2,因此出现错误“状态:NEGOTIATION_FAILURE”。

阅读 CISCO ASA“https://cloud.google.com/files/CloudVPNGuide-UsingCloudVPNwithCiscoASA.pdf”的 VPN 互操作指南提供了一些客户端无法满足的配置,因为它们仅支持 IKEv1。

任何人都可以告诉我在哪里可以按照客户的预期进行特定的第 1 阶段和第 2 阶段更改。我更喜欢使用 gcloud shell 命令。

第一阶段结束的证据是

LG-CISCO-ASA/pri/act#  show crypto isakmp | begin  my.gcp.vpn.ip
178 IKE Peer: my.gcp.vpn.ip
    Type    : L2L             Role    : initiator 
    Rekey   : no              State   : MM_ACTIVE

第二阶段还没有结束

LG-CISCO-ASA/pri/act#  show crypto ipsec sa peer my.gcp.vpn.ip

There are no ipsec sas for peer my.gcp.vpn.ip

在谷歌云外壳摘录中检查 VPN 状态如下

...
status: NEGOTIATION_FAILURE
targetVpnGateway: https://www.googleapis.com/compute/v1/projects/amghouse-bct-sms-1/regions/us-central1/targetVpnGateways/amgh
ouse-bct-vpn1
...

谢谢。

【问题讨论】:

    标签: google-cloud-platform google-compute-engine


    【解决方案1】:

    您不能更改已创建 VPN 隧道的密码。您将不得不删除它并重建隧道。 但是,在重建隧道时,请确保按照 GCP IKEv1 密码指南配置密码。由于 GCP IKEv1 密码在 GCP 端是硬编码的,因此无法更改。

    根据 GCP 文档supported IKEv1 ciphers

    第一阶段

    加密:aes-cbc-128 完整性:sha1-96 PFS 算法(必需):第 2 组 (modp_1024) prf:sha1-96 Diffie-Hellman (DH):第 2 组 (modp_1024) 第 1 阶段生命周期:36,600 秒(10 小时 10 分钟)

    第二阶段

    加密:aes-cbc-128 诚信:sha1-96 Diffie-Hellman (DH):某些设备需要阶段 2 的 DH 值。如果是这样,请使用您在阶段 1 中使用的值。 第 2 阶段生命周期:10,800 秒(3 小时)

    确保这些密码在两边都匹配并遵循this specification

    有关疑难解答请咨询this GCP document,VPN gcloud 命令请参考to this document.

    【讨论】:

      猜你喜欢
      • 2014-09-09
      • 2017-03-17
      • 2019-08-23
      • 1970-01-01
      • 2021-06-05
      • 2019-07-18
      • 2019-05-27
      • 2020-07-25
      • 2012-04-13
      相关资源
      最近更新 更多