华为防火墙支持配置 IPSec 先分片后加密的功能

先加密后分片应该不行,解密依赖完整性

原始报文经过IPSec封装后,报文长度有可能会超过设备出接口的最大传输单元MTU(Maximum Transmission Unit),当IPSec对端设备不支持分片重组时,就无法对报文解封装,这将导致报文被丢弃或被非法处理,从而影响了报文的正常传输。

此时可以开启IPSec先分片后加密功能。开启先分片后加密功能后,会对报文进行预计算,若计算出报文加封装后的大小将超出MTU值,则先对报文进行分片,然后再对每个分片加封装。这样报文到达IPSec对端后,不需要重组分片就可以解封装。解封装后的报文将会正常转发而不会被丢弃。

操作步骤 执行命令system-view,进入系统视图。

执行命令ipsec fragmentation before-encryption,配置IPSec隧道报文的分片方式为先分片后加密。

缺省情况下,IPSec隧道报文的分片方式为先加密后分片。

采用缺省分片方式时,如果IPSec报文的DF位不允许对IPSec报文进行分片,则还需在系统视图下执行命令ipsec df-bit { clear | set | copy },配置clear参数来允许对IPSec报文进行分片。

对于已建立的IPSec隧道,执行本命令后,需要重启已建立的IPSec隧道,否则该命令功能不生效。

相关推荐
geovindu1 小时前
java: Facade Pattern
java·开发语言·后端·外观模式·结构型模式
布朗克1682 小时前
Go 入门到精通-29-测试与基准
开发语言·后端·golang·测试与基准
你驴我2 小时前
WhatsApp Cloud API 速率限制下的令牌桶与退避策略实践
网络·后端·python
ClouGence2 小时前
SAP HANA 到 Doris 数据迁移:4 种方案对比与迁移教程
数据库·后端·dba
LVZ2 小时前
用了半年 AI 写代码,最烦的不是代码,是环境
前端·后端·开源
云边有个稻草人2 小时前
从一条危险的 WHERE 条件说起:金仓数据库逻辑安全警示
后端
用户7713970207062 小时前
从一脸懵到熟练使用:我的C#CAD二次开发日常中那些“反人类“的循环技巧
后端
JaneConan3 小时前
鸿蒙报错速查:arkts-no-any any 类型禁用,用了就炸,根因 + 真解法
后端·harmonyos
颜酱3 小时前
# 02 | 搭骨架:用 LangGraph 编排 12 步工作流(思路)
前端·人工智能·后端
颜酱3 小时前
02 | 搭骨架:用 LangGraph 编排 12 步工作流
前端·人工智能·后端