华为防火墙支持配置 IPSec 先分片后加密的功能

先加密后分片应该不行,解密依赖完整性

原始报文经过IPSec封装后,报文长度有可能会超过设备出接口的最大传输单元MTU(Maximum Transmission Unit),当IPSec对端设备不支持分片重组时,就无法对报文解封装,这将导致报文被丢弃或被非法处理,从而影响了报文的正常传输。

此时可以开启IPSec先分片后加密功能。开启先分片后加密功能后,会对报文进行预计算,若计算出报文加封装后的大小将超出MTU值,则先对报文进行分片,然后再对每个分片加封装。这样报文到达IPSec对端后,不需要重组分片就可以解封装。解封装后的报文将会正常转发而不会被丢弃。

操作步骤 执行命令system-view,进入系统视图。

执行命令ipsec fragmentation before-encryption,配置IPSec隧道报文的分片方式为先分片后加密。

缺省情况下,IPSec隧道报文的分片方式为先加密后分片。

采用缺省分片方式时,如果IPSec报文的DF位不允许对IPSec报文进行分片,则还需在系统视图下执行命令ipsec df-bit { clear | set | copy },配置clear参数来允许对IPSec报文进行分片。

对于已建立的IPSec隧道,执行本命令后,需要重启已建立的IPSec隧道,否则该命令功能不生效。

相关推荐
工边页字几秒前
为什么 RAG系统里,Embedding成本往往远低于 LLM成本,但很多公司仍然疯狂优化 Embedding?
前端·人工智能·后端
95236几秒前
初识多线程
java·开发语言·jvm·后端·学习·多线程
二哈赛车手4 分钟前
新人笔记---责任链模式
后端
Darren2459 分钟前
Junit到Springboot单元测试
后端
张涛酱10745612 分钟前
「实战」Spring Boot 4.1.0-M3 新特性速览:gRPC、OpenTelemetry全面升级
后端
龙码精神14 分钟前
ClickHouse 容灾技术方案(两方案对比+落地细节)
后端·架构
bugcome_com14 分钟前
WPF 命令 ICommand 从原理到实战
后端·wpf·icommand
若水不如远方15 分钟前
分布式一致性(七):架构角度 —— 分布式共识系统的选型指南
分布式·后端
shark_chili18 分钟前
Spring 核心知识点全面解析
后端
WavesMan20 分钟前
YoBFF 实战复盘:让审计日志从“可用”走向“可运营
后端