华为防火墙支持配置 IPSec 先分片后加密的功能

先加密后分片应该不行,解密依赖完整性

原始报文经过IPSec封装后,报文长度有可能会超过设备出接口的最大传输单元MTU(Maximum Transmission Unit),当IPSec对端设备不支持分片重组时,就无法对报文解封装,这将导致报文被丢弃或被非法处理,从而影响了报文的正常传输。

此时可以开启IPSec先分片后加密功能。开启先分片后加密功能后,会对报文进行预计算,若计算出报文加封装后的大小将超出MTU值,则先对报文进行分片,然后再对每个分片加封装。这样报文到达IPSec对端后,不需要重组分片就可以解封装。解封装后的报文将会正常转发而不会被丢弃。

操作步骤 执行命令system-view,进入系统视图。

执行命令ipsec fragmentation before-encryption,配置IPSec隧道报文的分片方式为先分片后加密。

缺省情况下,IPSec隧道报文的分片方式为先加密后分片。

采用缺省分片方式时,如果IPSec报文的DF位不允许对IPSec报文进行分片,则还需在系统视图下执行命令ipsec df-bit { clear | set | copy },配置clear参数来允许对IPSec报文进行分片。

对于已建立的IPSec隧道,执行本命令后,需要重启已建立的IPSec隧道,否则该命令功能不生效。

相关推荐
IT_陈寒10 小时前
Redis缓存雪崩,原来我一直在用错误的方式设置过期时间
前端·人工智能·后端
qq_25183645710 小时前
基于Spring Boot的数据标注与质检系统设计与实现
java·spring boot·后端
總鑽風10 小时前
Spring AI实战:快速集成阿里通义千问
java·后端·spring·ai编程
Shuai.Super202110 小时前
对于 Spring Boot 项目 使用Hibernate
spring boot·后端·hibernate
砍材农夫10 小时前
物联网实战:Spring Boot + Netty 搭建 MQTT平台 | 多协议适配与模块化设计
java·spring boot·后端·物联网·spring
Mr.456710 小时前
Netty中实现设备消息串行处理:Semaphore + 线程池
java·后端
copyer_xyf11 小时前
FastAPI 核心语法
后端·python
摇滚侠11 小时前
Spring 零基础入门到进阶 IOC 概述 11 - 13
java·后端·spring
李少兄11 小时前
Spring Boot Test 启动类自动发现机制解析与工程实践
java·spring boot·后端
不爱编程的小陈11 小时前
Go语言GMP调度模型深度解析:高并发背后的精妙设计
开发语言·后端·golang