IPSec连接网关时出现‘we cannot identify ourselves with either end of this connection’错误的求助
IPSec连接网关时出现‘we cannot identify ourselves with either end of this connection’错误的求助
各位大佬好,我最近在折腾VPS和远程网络之间的IPSec VPN连接,之前在别的服务器上一模一样的配置跑的好好的,但这台装了cPanel的服务器就是搞不定,我怀疑问题出在eth0上莫名出现的peer网关配置上,想请大家帮忙分析分析!
我的IPSec配置
先贴一下我的配置文件,确保参数没写错:
连接配置文件 /etc/ipsec.d/myconn.conf:
config setup protostack=netkey conn myconn right=RR.RR.RR.RR left=LL.LL.LL.LL rightsubnet=146.RR.RR.RR/24 leftsubnet=172.LL.LL.LL/32 authby=secret ike=aes256-sha2_256;modp2048 phase2=esp phase2alg=aes256-sha2_256;modp2048 salifetime=28800s ipsec-max-bytes=4608000KiB dpdaction=restart dpddelay=300 dpdtimeout=1800 auto=add
预共享密钥文件 /etc/ipsec.d/myconn.secrets:
LL.LL.LL.LL RR.RR.RR.RR : PSK "my pre shared key"
奇怪的网络配置
用ip a查看服务器网络时,发现eth0上多了个peer配置,我完全没手动加过这个东西:
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000 link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00 inet 127.0.0.1/8 scope host lo valid_lft forever preferred_lft forever inet6 ::1/128 scope host valid_lft forever preferred_lft forever 2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000 link/ether xx:xx:xx:xx:xx:xx brd ff:ff:ff:ff:ff:ff inet LL.LL.LL.LL/24 brd LL.LL.LL.255 scope global eth0 valid_lft forever preferred_lft forever inet 172.LL.LL.LL/32 scope global eth0 valid_lft forever preferred_lft forever inet6 xxxx:xxxx:xxxx:xxxx::x/64 scope global valid_lft forever preferred_lft forever inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link valid_lft forever preferred_lft forever peer RR.RR.RR.RR/32 scope global eth0 # 就是这个莫名出现的peer!
遇到的错误
当我启动IPSec服务尝试建立连接时,日志里一直弹出这个错误:
we cannot identify ourselves with either end of this connection
我查过这个错误一般是预共享密钥不匹配或者两端ID配置不对,但之前的配置是验证过可行的,所以肯定是这台服务器的网络环境(尤其是这个peer网关)搞的鬼。
我目前的思路
我自己琢磨了几个方向,还没来得及逐一验证,也想听听大家的建议:
- 先排查cPanel的锅:会不会是cPanel自动添加了这个peer路由?打算去WHM的IP管理模块里看看有没有相关配置。
- 手动移除peer试试:先执行
ip route del peer RR.RR.RR.RR/32 dev eth0删掉这个peer,再重启ipsec服务,看能不能正常连接。 - 修改IPSec的left参数:因为eth0上有多个IP和peer,会不会IPSec识别本地IP时混淆了?打算把
left=LL.LL.LL.LL改成left=%defaultroute,让它自动选出口IP。 - 查详细日志:打算用
ipsec debug --all或者翻/var/log/ipsec.log,看看身份验证阶段具体哪里出了问题。
有没有大佬遇到过类似的情况?求指点!
备注:内容来源于stack exchange,提问作者user758667
相关产品推荐
相关产品推荐

