VPN:配置NAT Keepalive定时器

  当对等体间存在NAT网关时,需要配置NAT穿越功能使报文正常穿越NAT网关。如果IPSec隧道建立后长时间没有报文穿越,由于NAT网关上的NAT会话有一定的存活时间,因此一旦NAT会话表项被删除,NAT网关外网侧的对等体无法继续传输数据。

  为了防止NAT表项老化,可使NAT网关内网侧的IKE SA以一定的时间间隔向对端发送NAT Keepalive报文,以维持NAT会话的存活。配置的方法很简单,只需在系统视图下通过ike nat-keepalive-timer interval interval命令配置IKE SA向对端发送NAT Keepalive报文的时间间隔。参数interval用来规定IKE SA向对端发送NAT Keepalive报 文的时间间隔,整数形式,取值范围是5~300,单位是秒。

  缺省情况下,IKE SA向对端发送NAT Keepalive报文的时间间隔为20秒(所以本项扩展功能其实可以不用配置),可用undo ike nat-keepalive-timer interval命令将IKE SA向对端发送NAT Keepalive报文的时间间隔恢复为缺省设置。




电子技术图片.png

通知公告
编辑观点
理事会
参考资料
版权声明

凡《网络安全与数据治理》(原《信息技术与网络安全》)录用的文章,如作者没有关于汇编权、翻译权、印刷权及电子版的复制权、信息网络传播权与发行权等版权的特殊声明,即视作该文章署名作者同意将该文章的汇编权、翻译权、印刷权及电子版的复制权、信息网络传播权与发行权授予本刊,本刊有权授权本刊合作数据库、合作媒体等合作伙伴使用。同时,本刊支付的稿酬已包含上述使用的费用,特此声明。

《网络安全与数据治理》(原《信息技术与网络安全》)编辑部