You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置AWS Site to Site VPN时Openswan 3.25报错不支持ESP aes加密算法

Openswan 3.25(AWS Linux 2)对接AWS IPSec VPN ESP算法不支持报错解决方案

问题根因

该报错不是系统真的不支持AES算法,核心诱因共三点:

  • Openswan 3.x版本语法变更:原2.x版本中写在esp参数里的DH组(modp字段)不再被支持,需要单独配置PFS参数
  • AWS Linux 2默认启动未加载IPSec所需的AES、SHA1内核加密模块
  • Openswan 3.25默认禁用了低安全等级的legacy加密套件,老版本配置里的modp1024(DH组2)默认被拦截,连带抛出算法不支持的错误

分步修复操作

  • 第一步:加载并配置开机自启IPSec必要内核模块
    执行以下命令写入模块加载配置:
cat > /etc/modules-load.d/ipsec-algo.conf <<EOF
af_key
esp4
xfrm4_tunnel
aes_generic
aes_x86_64
sha1_generic
sha1_x86_64
EOF

执行命令立即加载模块:systemctl restart systemd-modules-load

  • 第二步:修正Tunnel1连接的配置语法
    将原有无效的esp="aes128-sha1;modp1024"配置替换为3.x版本兼容写法,优先使用AWS官方推荐的DH组14(modp2048,避免触发legacy算法拦截),配置段示例:
conn Tunnel1
    # 保留原有left/right隧道地址、预共享密钥、IKE版本等配置
    ike=aes128-sha1;modp2048
    esp=aes128-sha1
    pfs=yes
    pfsgroup=modp2048

如果必须兼容对端modp1024的配置,需要额外在全局配置中放开legacy限制:编辑/etc/ipsec.conf的config setup段,添加两行配置:

config setup
    # 保留原有全局配置
    crypto_algorithms_legacy=yes
    ikev1_allow_invalid_modp=yes

同时将Tunnel1配置中的pfsgroup改回modp1024即可。

  • 第三步:清理冲突并验证配置
    先排查是否存在算法库冲突:如果系统同时安装了libreswan和openswan,必须先卸载其中一个,执行yum remove -y libreswan && yum reinstall -y openswan-3.25清理冲突文件。
    执行配置校验命令:ipsec addconn --checkconfig,无报错后重启ipsec服务:systemctl restart ipsec
    最后执行ipsec status | grep Tunnel1确认隧道正常加载,无算法报错。

内容的提问来源于stack exchange,提问作者JMC

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 01:42:17