今天發現了一個有趣的問題,有個WSG的客戶用ipsec組網,服務端和客戶端組網時有兩個網段需要互通,但是只能有一個網段可以組網成功。檢查后發現原來用來ike v1的野蠻模式。IPsec的ike v1和ike v2有很多的差別,如下:
IKEv1和IKEv2的主要差異對比
| 特性 | IKEv1 | IKEv2 |
|---|---|---|
| 交換過程 | 6條消息(主模式)或3條消息(野蠻模式) | 4條消息 |
| 身份保護 | 主模式提供,野蠻模式不提供 | 始終提供身份保護 |
| 驗證靈活性 | 相對固定 | 支持混合驗證(如服務端證書+客戶端EAP) |
| 重驗證 | 需要重新建立整個IKE_SA | 支持會話恢復和重驗證 |
| DoS保護 | 較弱 | 更好的Cookie機制 |
