為什麼我在 VPN 閘道器上設定多個 VPN 隧道�... - KH1596

常見問題

為什麼我在 VPN 閘道器上設定多個 VPN 隧道後,現有的連線會停止運作?
 
當 IKE 伺服器收到連線請求,且該伺服器已配置多個 IKE VPN 通道時,就會出現問題:伺服器需要決定此請求是針對哪個通道,而且通常必須根據在非常快速的封包中提供的資訊來做出決策。了解正確的通道很重要,因為通道組態定義了加密參數以及要使用哪一個預先共享密鑰或憑證。第一個封包中將提供哪些資訊取決於所選的交換模式。 在 主要模式 中,VPN 閘道會在第一個封包中收到所選的加密演算法、所選的雜湊演算法、所選的 DH 群組、所需的驗證類型(預先共享密鑰或憑證,但不是密鑰本身或任何憑證,這兩者都會在稍後驗證),以及是否必須執行 XAUTH、可以選擇性地執行或根本不支援。此外,它當然可以從網路封包中看到此封包是從哪個 IP 位址傳送的以及傳送到哪個 IP 位址(因為閘道可能有多個位址)。現在它需要僅根據這些資訊來決定通道。由於主要模式通常用於靜態閘道到閘道的連線,而閘道通常具有固定的 IP 位址或至少具有固定的(可能是「動態」)DNS 名稱,因此大多數伺服器會根據傳送者 IP 位址做出決策。如果 VPN 閘道也允許使用主要模式連接動態 IP 位址的行動使用者,它將僅允許一個這樣的連線(這是一個後援連線,每當傳送者 IP 位址與任何其他已配置的主要模式通道不符時,都會始終使用),或者它會允許多個連線,然後嘗試根據第一個封包中提供的連線參數猜測正確的連線。如果這些參數符合多個通道,其中任何一個都可能獲勝,這很容易導致目標錯誤的通道。 在 激進模式 中,與主要模式相同的信息可用,但此外還發送了客戶端中設定的本地識別碼(類型和值)。由於後者可以自由選擇並且因此可以用作區分每個通道的完美手段,因此大多數閘道在激進模式下僅依賴此識別碼,這使得同時運行多個激進模式連線變得容易得多。所有需要的都是為每個通道配置唯一的「遠端識別碼」,然後將此遠端識別碼用作客戶端的「本地識別碼」(對於閘道來說是「遠端」,對於客戶端來說是「本地」以及反之)。