Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

proposal (Security IPsec)

语法

层次结构级别

描述

定义 IPsec 提议。IPsec 提议列出了要与远程 IPsec 对等方协商的协议和算法(安全服务)。

选项

proposal-name

IPsec 提议的名称。

authentication-algorithm

配置 IPsec 身份验证算法。身份验证算法是对数据包数据进行身份验证的哈希算法。它可以是以下六种算法之一:

  • 值:

    用于对数据进行身份验证的哈希算法可以是以下算法之一:

    • hmac-md5-96— 生成 128 位摘要。

    • hmac-sha-256-128- 提供数据源身份验证和完整性保护。此版本的 hmac-sha-256 身份验证器生成 256 位摘要,并将截断指定为 128 位。

    • hmac-sha1-96— 对数据包数据进行身份验证的哈希算法。它生成 160 位摘要。只有 96 位用于身份验证。

    • hmac-sha-512— 生成 512 位摘要。

    • hmac-sha-384— 生成 384 位摘要。

    • hmac-sha-256-96—HMAC-SHA-256-96 身份验证算法(不符合 RFC)

description

IPsec 提议的文本说明

encryption-algorithm

定义加密算法。更新 encryption-algorithm IPsec 提议中的配置时,设备会删除现有的 IPsec SA。

  • 值:

    • 3des-cbc- 块大小为 8 字节(64 位)且密钥大小为 192 位的加密算法。

    • aes-128-cbc—高级加密标准 (AES) 128 位加密算法。

    • aes-128-gcm—AES 伽罗瓦/计数器模式 (GCM) 128 位加密算法。

      对于 IKE 提议,仅 IKEv2 支持 AES 128 位身份验证加密算法。使用此选项时,应在 [edit security ipsec proposal proposal-name] 层次结构级别配置,aes-128-gcm而不应在 [edit security ike proposal proposal-name] 层次结构级别配置该authentication-algorithm选项。

      在 IPsec 提议中配置了 、 aes-192-gcmaes-256-gcm加密算法时,不必在aes-128-gcm相应的 IKE 提议中配置 AES-GCM 加密算法。

    • aes-192-cbc—AES 192 位加密算法。

    • aes-192-gcm—AES GCM 192 位加密算法。

    • aes-256-cbc- AES 256 位加密算法。

    • aes-256-gcm—AES GCM 256 位加密算法。

      对于 IKE 提议,仅 IKEv2 支持 AES 256 位身份验证加密算法。使用此选项时,应在 [edit security ipsec proposal proposal-name] 层次结构级别配置,aes-256-gcm而不应在 [edit security ike proposal proposal-name] 层次结构级别配置该authentication-algorithm选项。

    • des-cbc- 块大小为 8 字节(64 位)且密钥大小为 48 位的加密算法。

extended-sequence-number

使用该 extended-sequence-number 选项启用 ESN 支持。ESN 允许 IPsec 使用 64 位序列号作为序列号。如果未启用 ESN,则默认情况下将使用 32 位序列号。确保在禁用防重放时未启用 ESN。

lifetime-kilobytes

指定 IPsec 安全关联 (SA) 的生存期(以千字节为单位)。如果未配置此语句,则用于 SA 生存期的千字节数不受限制。

  • 范围: 64 到 4,294,967,294 KB

lifetime-seconds

生存期(以秒为单位)。

  • 范围: 180 到 86400

  • 默认值: 3600 秒

protocol

为手动或动态安全关联 (SA) 定义 IPsec 协议。

  • 值:

    • ah - 身份验证标头

    • esp — 封装的安全负载标头

所需权限级别

安全性 - 在配置中查看此语句。

安全控制 — 将此语句添加到配置中。

发布信息

在 Junos OS 7.4 版之前引入的语句。

extended-sequence-number Junos OS 19.4R1 版中引入的选项。

从 Junos OS 20.2R1 版开始,我们更改了 CLI 选项 、 以及3des-cbc运行 iked 进程并安装了软件包的junos-ike设备的帮助文本说明NOT RECOMMENDEDdes-cbc hmac-sha1-96hmac-md5-96

hmac-sha-512 以及 hmac-sha-384 Junos OS 19.1R1 版中在配备 SRX5K-SPC3 卡的设备上SRX5000系列中引入的选项。

aes-128-gcm支持 、 和aes-192-gcmaes-256-gcm在适用于 vSRX 虚拟防火墙的 Junos OS 版本 15.1X49-D70 中添加的选项。

aes-128-gcm支持 、 和 aes-256-gcm Junos aes-192-gcmOS 12.1X45-D10 版中添加的选项。

支持 hmac-sha-256-128 在 Junos OS 12.1X46-D20 版中添加SRX5400、SRX5600和SRX5800设备。

Junos OS 23.4R1 版中添加了对lifetime-kilobytes运行 iked 进程的 IPsec VPN 选项的支持。