尝试使用 IPSEC IKEv2 PSK 不支持通过 VPN 进行连接时出现错误

尝试使用 IPSEC IKEv2 PSK 不支持通过 VPN 进行连接时出现错误

这是我在防火墙的流量监视器上遇到的错误。我遇到过这种情况Watchguard X510,但似乎根本无法ipsec工作。

2018-07-12 10:46:19 iked (12.*.*.*<->10.30.30.146)drop the received IKEv2 message from 10.30.30.146:55402 - reason="ike2_CheckParsePayload_KE: received the unsupported KE group (24) or wrong KE data size (recved=256, expected=0)"

答案1

KE(密钥交换)有效载荷包含对等方的公共 DH(Diffie-Hellman)因子和 DH 组。第 24 组(2048 位 MODP 组和 256 位素数阶子组)定义于RFC 5114并且可能不那么普遍实施。根据RFC 8247

当收到带有不支持的 DH 组的 KE 有效负载时,正确的做法是使用包含替代组和首选组的通知进行响应INVALID_KE_PAYLOAD,然后发起者应尝试再次连接。如果不是这样,则说明实施存在缺陷。

无论如何,要解决这个问题,您必须在每一端配置一个共同支持的 DH 组。

相关内容