GCP VPN对接Cisco ASA搭建IKEv2隧道时FQDN身份认证故障问题
问题结论
你听到的「GCP Cloud VPN在IKEv2场景下不支持FQDN身份标识」的说法仅适用于旧版经典Cloud VPN,目前官方主推的高可用(HA)Cloud VPN完全支持IKEv2场景下的FQDN身份校验,已经有大量生产环境落地案例。
具体规则说明
- 经典Cloud VPN限制:无论策略模式还是路由模式,经典VPN的IKEv2实现逻辑硬编码使用对端公网IP作为身份校验依据,没有开放自定义身份类型的配置入口,你现在日志里报的「预期收IP、实际收FQDN」的报错,就是经典VPN的典型协商失败表现,这个版本确实没法适配客户端用FQDN做身份的要求。
- HA Cloud VPN支持能力:创建对端VPN网关配置项时,支持自定义本地(GCP侧)、远程(客户端侧)的IKE身份类型,可选类型包含
IP地址、FQDN、用户FQDN三类。只要把远程身份类型选为FQDN、填入客户端侧使用的FQDN值,GCP就会按该值校验对端发来的IKE身份载荷,不再强制要求对端发送公网IP作为身份标识。
实际落地经验
我2023年曾对接过安全要求完全一致的客户:对端用Cisco ASA 9.16版本路由器,IKEv2协议、策略模式IPsec隧道,客户侧安全规范强制要求必须用FQDN做IKE身份校验,不允许改配置用IP标识。当时把原有的经典VPN网关替换为HA VPN网关,在对端配置里指定远程身份为客户侧的FQDN值,隧道一次协商成功,上线后连续运行14个月没有出现过身份校验相关的故障。
Cisco ASA侧配置注意点
对接时注意确认ASA侧的身份配置:需要用
crypto isakmp identity hostname <客户端侧使用的FQDN>命令指定身份,不要配置为key-id类型,否则GCP侧识别不到标准FQDN载荷依然会报校验失败。另外策略模式隧道要保证两侧配置的感兴趣流(源/目的CIDR段)完全一致,掩码长度不匹配也会导致隧道协商失败。
你当前场景不需要让客户端修改安全规则,只要把现有经典VPN网关替换为HA VPN网关,完成对应FQDN身份项配置即可满足要求,不需要调整IPsec的策略模式配置。
内容的提问来源于stack exchange,提问作者Cloude
相关产品推荐
相关产品推荐

