常见问题
为什么我在 VPN 网关上配置多个 VPN 隧道后,现有的连接会停止工作?
当 IKE 服务器收到连接请求,并且该服务器配置了多个 IKE VPN 隧道时,就会出现问题:服务器需要决定此请求是针对哪个隧道,而且通常必须根据在非常快速的封包中提供的资讯来做出决策。了解正确的隧道很重要,因为隧道配置定义了加密参数以及要使用哪一个预先共享密钥或证书。第一个封包中将提供哪些资讯取决于所选的交换模式。
在 主模式 中,VPN 关口会在第一个封包中收到选择的加密算法、选择的哈希算法、选择的 DH 群组、所需的认证类型(预先共享密钥或证书,但不是密钥本身或任何证书,这两者都会稍后验证),以及是否必须执行 XAUTH、可以选择性地执行或根本不支持。此外,它当然可以从网络封包中看到此封包是从哪个 IP 地址发送的以及发送到哪个 IP 地址(因为关口可能具有多个地址)。现在它需要仅根据这些资讯来决定隧道。由于主模式通常用于静态关口到关口的连接,而关口通常具有固定的 IP 地址或至少具有固定的(可能是“动态”)DNS 名称,因此大多数服务器会根据发送者 IP 地址做出决策。如果 VPN 关口也允许使用主模式连接动态 IP 地址的移动用户,它将仅允许一个这样的连接(这是一个后备连接,每当发送者 IP 地址与任何其他已配置的主模式隧道不符时,都会始终使用),或者它会允许多个连接,然后尝试根据第一个封包中提供的连接参数猜测正确的连接。如果这些参数符合多个隧道,其中任何一个都可能获胜,这很容易导致目标错误的隧道。
在 激进模式 中,与主模式相同的信息可用,但此外还发送了客户端中设置的本地标识符(类型和值)。由于后者可以自由选择并且因此可以用作区分每个隧道的完美手段,因此大多数关口在激进模式下仅依赖此标识符,这使得同时运行多个激进模式连接变得容易得多。所有需要的都是为每个隧道配置唯一的“远程标识符”,然后将此远程标识符用作客户端的“本地标识符”(对于关口来说是“远程”,对于客户端来说是“本地”以及反之)。