我们在周末换到了 ASA,我们更换了以前基于 openvpn 的 VPN 基础设施,现在在我们的 ASA 5520 和其他具有 linux (CentOS) 路由器的站点之间使用 IPSec。
VPN 连接正常,但一段时间后连接失败。在 ASA 上,它没有显示对等方的 ipsec SA,但它确实显示 isakmp sa 仍然处于活动状态。如果我清除连接两端的 SA,VPN 将再次恢复。
我假设问题是密钥更新问题,但似乎所有提案都具有相同的密钥生命周期(如下所示)。关于可能是什么问题的任何想法?
注意——我已经混淆了这些捕获的 IP 地址;我怀疑我的提议有问题,所以 IP 不应该是相关的。假设所有 IP 都是占位符。
ASA 显示运行加密
crypto ipsec ikev1 transform-set ESP-3DES-SHA esp-3des esp-sha-hmac
crypto ipsec security-association lifetime seconds 86400
crypto dynamic-map OUTSIDE_DYN_MAP 10 set ikev1 transform-set ESP-3DES-SHA
crypto dynamic-map OUTSIDE_DYN_MAP 10 set security-association lifetime seconds 288000
crypto dynamic-map OUTSIDE_DYN_MAP 10 set reverse-route
crypto map vpnmap 10 match address colo1_to_hq_vpn
crypto map …Run Code Online (Sandbox Code Playgroud)