<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[PFS не запускается с VPN IKEv2]]></title><description><![CDATA[<p dir="auto">Здравствуйте, Я настроил IPSEC VPN между двумя маршрутизаторами Cisco iOS. Он работает с IKEv2 (конфигурация ниже). VPN работает, трафик проходит, но PFS в фазе 2, судя по выводу ниже, не работает. R1#show crypto ikev2 sa detailed<br />
IPv4 Crypto IKEv2 SA<br />
Tunnel-id Local Remote fvrf/ivrf Status<br />
1 10.10.10.1/500 10.10.10.2/500 none/none READY Encr: AES-GCM, keysize: 256, PRF: SHA512, Hash: None,<br />
DH Grp:24<br />
, Auth sign: PSK, Auth verify: PSK<br />
R1#show crypto ipsec sa detail<br />
interface: Tunnel0 PFS (Y/N):<br />
N<br />
, DH group:<br />
none Конфигурация ниже довольно проста R1#<br />
crypto ikev2 proposal PROPOSAL encryption aes-gcm-256 prf sha512 group 24<br />
!<br />
crypto ikev2 policy POLICY proposal PRP-VPN<br />
!<br />
crypto ikev2 keyring KEYRING peer R2 description R2 address 10.10.10.2 pre-shared-key local PSKEY pre-shared-key remote PSKEY !<br />
!<br />
crypto ikev2 profile PROFILE-P1 match identity remote address 10.10.10.0 255.255.255.0 match address local 10.10.10.1 identity local address 10.10.10.1 authentication remote pre-share authentication local pre-share keyring local KEYRING lifetime 28800 dpd 30 10 periodic<br />
!<br />
crypto ipsec transform-set TFS esp-gcm 256 mode tunnel<br />
!<br />
crypto ipsec profile PROFILE-P2 set security-association lifetime kilobytes disable set transform-set TFS set pfs group24 set ikev2-profile PROFILE-P1<br />
!<br />
interface Tunnel0 ip address 192.168.0.1 255.255.255.252 tunnel source 10.10.10.1 tunnel mode ipsec ipv4 tunnel destination 10.10.10.2 tunnel protection ipsec profile PROFILE-P2 Может ли кто-нибудь поделиться своим опытом о том, что может быть не так, что PFS не запускается, и как лучше всего устранить эту проблему?<br />
Должна ли выбранная группа DH соответствовать выбранному шифрованию фазы 1 и фазы 2?<br />
Оба устройства — Cisco ISR 881 с версией 159-3.M7 Спасибо Марк</p>
]]></description><link>https://sla247.ru/forum/topic/2391/pfs-не-запускается-с-vpn-ikev2</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 10:27:14 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2391.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:42:08 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to PFS не запускается с VPN IKEv2 on Mon, 02 Mar 2026 12:42:11 GMT]]></title><description><![CDATA[<p dir="auto">точно в цель<br />
@Роб Ингрэм<br />
сработал на славу</p>
]]></description><link>https://sla247.ru/forum/post/16787</link><guid isPermaLink="true">https://sla247.ru/forum/post/16787</guid><dc:creator><![CDATA[Mark Pace Balzan]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:42:11 GMT</pubDate></item><item><title><![CDATA[Reply to PFS не запускается с VPN IKEv2 on Mon, 02 Mar 2026 12:42:10 GMT]]></title><description><![CDATA[<p dir="auto">@Роб Ингрэм Спасибо! Мы каждый день узнаем что-то новое. Проверим и свяжемся с вами. Спасибо Марк</p>
]]></description><link>https://sla247.ru/forum/post/16786</link><guid isPermaLink="true">https://sla247.ru/forum/post/16786</guid><dc:creator><![CDATA[Mark Pace Balzan]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:42:10 GMT</pubDate></item><item><title><![CDATA[Reply to PFS не запускается с VPN IKEv2 on Mon, 02 Mar 2026 12:42:09 GMT]]></title><description><![CDATA[<p dir="auto">@Mark Pace Balzan<br />
Если PFS настроен правильно на обоих узлах, то PFS будет отображаться только после перегенерации ключа IPSec SA (после создания первого CHILD_SA), поэтому подождите, пока IPsec SA перегенерирует ключ, и проверьте снова.</p>
]]></description><link>https://sla247.ru/forum/post/16785</link><guid isPermaLink="true">https://sla247.ru/forum/post/16785</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:42:09 GMT</pubDate></item></channel></rss>