华为防火墙支持配置 IPSec 先分片后加密的功能

先加密后分片应该不行,解密依赖完整性

原始报文经过IPSec封装后,报文长度有可能会超过设备出接口的最大传输单元MTU(Maximum Transmission Unit),当IPSec对端设备不支持分片重组时,就无法对报文解封装,这将导致报文被丢弃或被非法处理,从而影响了报文的正常传输。

此时可以开启IPSec先分片后加密功能。开启先分片后加密功能后,会对报文进行预计算,若计算出报文加封装后的大小将超出MTU值,则先对报文进行分片,然后再对每个分片加封装。这样报文到达IPSec对端后,不需要重组分片就可以解封装。解封装后的报文将会正常转发而不会被丢弃。

操作步骤 执行命令system-view,进入系统视图。

执行命令ipsec fragmentation before-encryption,配置IPSec隧道报文的分片方式为先分片后加密。

缺省情况下,IPSec隧道报文的分片方式为先加密后分片。

采用缺省分片方式时,如果IPSec报文的DF位不允许对IPSec报文进行分片,则还需在系统视图下执行命令ipsec df-bit { clear | set | copy },配置clear参数来允许对IPSec报文进行分片。

对于已建立的IPSec隧道,执行本命令后,需要重启已建立的IPSec隧道,否则该命令功能不生效。

相关推荐
葫芦和十三1 天前
图解 MongoDB 19|Oplog:复制的真正载体,不是文档是操作
后端·mongodb·agent
葫芦和十三1 天前
图解 MongoDB 20|复制延迟与 catch up:Secondary 为什么跟不上
后端·mongodb·agent
IT_陈寒1 天前
SpringBoot自动配置的坑,我的API突然就404了
前端·人工智能·后端
ServBay1 天前
为什么说 MCP 是 2026 年开发者必须掌握的黄金协议?
后端·mcp
程序员夏洛1 天前
Spring Boot 多模块项目中 IDEA 提示 Cannot resolve symbol 的一次排查记录
后端
子兮曰1 天前
OpenMontage 深度解剖:你的 AI 编程助手,其实是个视频工作室
前端·后端·ai编程
子兮曰1 天前
前端工具链的「Rust 化」:一场没有赢家的军备竞赛?
前端·后端·rust
爱勇宝1 天前
从 Ctrl+CV 到 Enter:程序员正在失去什么
前端·后端·程序员
码事漫谈1 天前
EdgeOne Makers + WorkBuddy:零基础也能快速搭建可上线的 AI 智能体(附图文教程)
后端