我有一个 Cisco 2901 路由器,它有一个带有 Palo Alto 防火墙的 IKEv1 IPSec VPN。我们现有的 VPN 设置存在问题,重新协商时需要很长时间才能恢复隧道(大约 30 分钟左右)。两端具有相同的 IKE 配置文件。我们设法通过将两个对等方显式设置为主模式来修复它。现在重新协商后恢复隧道大约需要 10 分钟左右才能完成。
但是,即使我已经通过设置禁用了激进模式,此消息仍会在日志中弹出crypto isakmp aggressive-mode disable。
%CRYPTO-5-IKMP_AG_MODE_DISABLED: Unable to initiate or respond to Aggressive Mode while disabled
两个对等点都可以建立隧道,但仍然需要一段时间才能将其上线。上面的消息不断重复大约 5 到 6 次,并且 IKEv1 协商在此期间失败,直到第 5 次或第 6 次上面的消息出现之后,才使隧道联机。
甚至在我们明确将两个对等方设置为使用主模式之前,此消息就一直弹出。它比以前好,但仍需要一段时间才能让隧道恢复运行。