配置AWS Site to Site VPN时Openswan 3.25报错不支持ESP aes加密算法
Openswan 3.25(AWS Linux 2)对接AWS IPSec VPN ESP算法不支持报错解决方案
问题根因
该报错不是系统真的不支持AES算法,核心诱因共三点:
- Openswan 3.x版本语法变更:原2.x版本中写在esp参数里的DH组(modp字段)不再被支持,需要单独配置PFS参数
- AWS Linux 2默认启动未加载IPSec所需的AES、SHA1内核加密模块
- Openswan 3.25默认禁用了低安全等级的legacy加密套件,老版本配置里的modp1024(DH组2)默认被拦截,连带抛出算法不支持的错误
分步修复操作
- 第一步:加载并配置开机自启IPSec必要内核模块
执行以下命令写入模块加载配置:
cat > /etc/modules-load.d/ipsec-algo.conf <<EOF af_key esp4 xfrm4_tunnel aes_generic aes_x86_64 sha1_generic sha1_x86_64 EOF
执行命令立即加载模块:systemctl restart systemd-modules-load
- 第二步:修正Tunnel1连接的配置语法
将原有无效的esp="aes128-sha1;modp1024"配置替换为3.x版本兼容写法,优先使用AWS官方推荐的DH组14(modp2048,避免触发legacy算法拦截),配置段示例:
conn Tunnel1 # 保留原有left/right隧道地址、预共享密钥、IKE版本等配置 ike=aes128-sha1;modp2048 esp=aes128-sha1 pfs=yes pfsgroup=modp2048
如果必须兼容对端modp1024的配置,需要额外在全局配置中放开legacy限制:编辑/etc/ipsec.conf的config setup段,添加两行配置:
config setup # 保留原有全局配置 crypto_algorithms_legacy=yes ikev1_allow_invalid_modp=yes
同时将Tunnel1配置中的pfsgroup改回modp1024即可。
- 第三步:清理冲突并验证配置
先排查是否存在算法库冲突:如果系统同时安装了libreswan和openswan,必须先卸载其中一个,执行yum remove -y libreswan && yum reinstall -y openswan-3.25清理冲突文件。
执行配置校验命令:ipsec addconn --checkconfig,无报错后重启ipsec服务:systemctl restart ipsec
最后执行ipsec status | grep Tunnel1确认隧道正常加载,无算法报错。
内容的提问来源于stack exchange,提问作者JMC
相关产品推荐
相关产品推荐

