12
2023
12
13:18:24

Huawei AR100-S, AR110-S, AR120-S, AR150-S, AR160-S, AR200-S, AR1200-S, AR2200-S, AR3200-S 产品文档命令参考

Huawei AR100-S, AR110-S, AR120-S, AR150-S, AR160-S, AR200-S, AR1200-S, AR2200-S, AR3200-S 产品文档命令参考VPN命令IPSec配置命令

https://support.huawei.com/hedex/hdx.do?docid=EDOC1100021771&id=remote-id

remote-id


命令功能

remote-id命令用来配置IKE协商时的对端ID。

undo remote-id命令用来取消上述配置。

缺省情况下,系统没有配置IKE协商时的对端ID。

命令格式

remote-id id

undo remote-id

参数说明

参数参数说明取值
id指定对端ID。字符串格式,长度范围是1~255,区分大小写,支持特殊字符(如!、@、#、$、%等)。

视图

IKE对等体视图、Efficient VPN策略视图

缺省级别

2:配置级

使用指南

应用场景

IKE对等体的对端ID类型为IP、DN、FQDN、USER-FQDN时,可以使用本命令配置对端ID为对端IP、对端DN、对端FQDN或对端USER-FQDN的值。

IKE协商过程中,可以使用remote-id-typeremote-id命令配置对端的ID类型和ID,对接入的对等体进行验证。

注意事项

  • 在IKEv1版本中,配置的remote-id,只能验证对端的身份。

  • 在IKEv2版本中,配置的remote-id,可以发送给对端,与对端的local-id进行验证。

使用实例

当认证方式为预共享密钥认证时,且当对端配置ID类型为FQDN或USER-FQDN时,配置IKE对等体peer1的对端ID。
# 隧道对端设备配置如下:
<Huawei_A> system-view[Huawei_A] ike local-name device_A# 隧道本端设备配置如下:
<Huawei_B> system-view[Huawei_B] ike peer peer1[Huawei_B-ike-peer-peer1] remote-id device_A
认证方式为数字签名认证时,配置IKE对等体peer1的对端ID。
  • 当对端配置ID类型为DN时,配置如下:

    <Huawei> system-view[Huawei] ike peer peer1[Huawei-ike-peer-peer1] remote-id /C=CN/ST=beijing

    remote-id配置成主题(subject)对应字段,但格式上有变化,形式如下: “/”+“subject”。其中,“subject”里的空格要去掉,“,”用“/”替换。例如证书中subject字段为C=CN, ST=beijing。

  • 当对端配置ID类型为FQDN时,配置如下:

    <Huawei> system-view[Huawei] ike peer peer1[Huawei-ike-peer-peer1] remote-id www.hw.com
  • 当对端配置ID类型为USER-FQDN时,配置如下:

    <Huawei> system-view[Huawei] ike peer peer1[Huawei-ike-peer-peer1] remote-id user@hw.com
# Efficient VPN策略视图下配置IKE协商时的对端名称为Huawei。
<Huawei> system-view[Huawei] ipsec efficient-vpn name mode client[Huawei-ipsec-efficient-vpn-name] remote-id Huawei




推荐本站淘宝优惠价购买喜欢的宝贝:

image.png

本文链接:https://hqyman.cn/post/4673.html 非本站原创文章欢迎转载,原创文章需保留本站地址!

分享到:
打赏





休息一下~~


« 上一篇 下一篇 »

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

请先 登录 再评论,若不是会员请先 注册

您的IP地址是: