Um gateway de filial Huawei da série AR estabelecendo um túnel IPSec com um roteador Cisco na matriz pela internet pública — as etapas de configuração, o plano de dados e cinco problemas de interoperabilidade que costumam travar o tráfego mesmo quando o túnel aparece «ativo».
Por Yuwen Zhang (Atlas), fundador da AtlasCommTech — 13 anos de implantações de redes de operadoras e empresariais · Atualizado em julho de 2026
Já fiz exatamente essa combinação entre fabricantes mais de uma vez — Huawei de um lado, Cisco do outro.
Fazer um túnel IPSec subir entre um roteador Huawei e um roteador Cisco geralmente não é a parte difícil — os dois lados estabelecem a fase 1 e a fase 2 sem muito drama assim que os parâmetros básicos batem. O que realmente consome tempo é o que acontece depois que o túnel mostra «ativo»: tráfego que ainda não passa, ou um túnel que funciona por um tempo e depois para silenciosamente.
Abaixo está a configuração na qual este texto se baseia — um gateway de filial Huawei se conectando a um gateway de matriz Cisco pela internet pública — além dos cinco problemas de interoperabilidade que explicam a maioria dos chamados de «o túnel sobe mas não funciona» que já vi nessa combinação.
Uma interface de túnel em cada lado, transportando o tráfego entre a sub-rede da filial e a da matriz.
Os rótulos do diagrama permanecem em inglês para clareza técnica.
Endereçamento
| Item | RouterA — gateway Huawei da filial | RouterB — gateway Cisco da matriz |
|---|---|---|
| Endereço público (WAN) | 1.1.2.10 | 1.1.1.10 |
| Endereço da interface de túnel | 10.2.1.2 | 10.2.1.1 |
| Gateway da sub-rede privada | 10.1.1.1 | 10.1.2.1 |
Fase 1 — Parâmetros de negociação IKE
| Parâmetro | Valor (este exemplo) |
|---|---|
| Versão IKE | IKEv1 |
| Modo de negociação | Modo principal |
| Método de autenticação | Chave pré-compartilhada |
| Chave pré-compartilhada (este exemplo) | huawei@123 — a chave do exemplo de origem; defina sempre sua própria chave exclusiva. |
| Algoritmo de criptografia | aes-cbc-128 |
| Algoritmo de autenticação | sha1 |
| Grupo DH | group5 |
| DPD | Ativado |
Fase 2 — Parâmetros de negociação IPSec
| Parâmetro | Valor (este exemplo) |
|---|---|
| Protocolo de segurança | ESP |
| Modo de encapsulamento | Túnel |
| Algoritmo de criptografia | aes-128 |
| Algoritmo de autenticação | sha1 |
| Tempo de vida da SA | 3600 segundos (padrão) |
| PFS | Desativado |
Seis etapas transformam uma interface de túnel simples em uma realmente protegida por IPSec.
<Huawei> system-view
[Huawei] sysname RouterA
[RouterA] interface gigabitethernet 1/0/0
[RouterA-GigabitEthernet1/0/0] ip address 1.1.2.10 255.255.255.0
[RouterA-GigabitEthernet1/0/0] quit
[RouterA] interface gigabitethernet 2/0/0
[RouterA-GigabitEthernet2/0/0] ip address 10.1.1.1 255.255.255.0
[RouterA-GigabitEthernet2/0/0] quit
[RouterA] ip route-static 0.0.0.0 0.0.0.0 1.1.2.1
[RouterA] interface Tunnel0/0/0
[RouterA-Tunnel0/0/0] ip address 10.2.1.2 255.255.255.0
[RouterA-Tunnel0/0/0] tunnel-protocol ipsec
[RouterA-Tunnel0/0/0] source gigabitethernet 1/0/0
[RouterA-Tunnel0/0/0] destination 1.1.1.10
[RouterA-Tunnel0/0/0] quit
[RouterA] ike proposal 5
[RouterA-ike-proposal-5] encryption-algorithm aes-cbc-128
[RouterA-ike-proposal-5] authentication-algorithm sha1
[RouterA-ike-proposal-5] dh group5
[RouterA-ike-proposal-5] authentication-method pre-share
[RouterA-ike-proposal-5] quit
[RouterA] ike peer RouterA v1
[RouterA-ike-peer-RouterA] ike-proposal 5
[RouterA-ike-peer-RouterA] pre-shared-key cipher huawei@123
[RouterA-ike-peer-RouterA] dpd type periodic
[RouterA-ike-peer-RouterA] dpd msg seq-hash-notify
[RouterA-ike-peer-RouterA] quit
[RouterA] ipsec proposal RouterA
[RouterA-ipsec-proposal-RouterA] transform esp
[RouterA-ipsec-proposal-RouterA] encapsulation-mode tunnel
[RouterA-ipsec-proposal-RouterA] esp authentication-algorithm sha1
[RouterA-ipsec-proposal-RouterA] esp encryption-algorithm aes-128
[RouterA] ipsec profile profile1
[RouterA-ipsec-profile-profile1] ike-peer RouterA
[RouterA-ipsec-profile-profile1] proposal RouterA
[RouterA-ipsec-profile-profile1] quit
[RouterA] interface tunnel 0/0/0
[RouterA-Tunnel0/0/0] ipsec profile profile1
Os mesmos cinco ingredientes, família de comandos diferente: crypto isakmp policy ocupa o lugar da proposta IKE, crypto ipsec transform-set o da proposta IPSec, e um crypto ipsec profile vinculado à interface de túnel com tunnel protection ipsec profile substitui a etapa ipsec profile do lado Huawei.
RouterB#configure
RouterB(config)#interface gigabitethernet 0/1
RouterB(config-if)#ip address 1.1.1.10 255.255.255.0
RouterB(config-if)#exit
RouterB(config)#interface gigabitethernet 0/2
RouterB(config-if)#ip address 10.1.2.1 255.255.255.0
RouterB(config-if)#exit
RouterB(config)#ip route 0.0.0.0 0.0.0.0 1.1.1.1
RouterB(config)#interface tunnel 0
RouterB(config-if)#ip address 10.2.1.1 255.255.255.0
RouterB(config-if)#tunnel mode ipsec ipv4
RouterB(config-if)#tunnel source gigabitethernet0/1
RouterB(config-if)#tunnel destination 1.1.2.10
RouterB(config-if)#exit
RouterB(config)#crypto isakmp policy 10
RouterB(config-isakmp)#hash sha
RouterB(config-isakmp)#encryption aes 128
RouterB(config-isakmp)#group 5
RouterB(config-isakmp)#authentication pre-share
RouterB(config-isakmp)#exit
RouterB(config)#crypto isakmp key huawei@123 address 0.0.0.0 no-xauth
RouterB(config)#crypto isakmp keepalive 10 periodic
RouterB(config)#crypto ipsec transform-set tran1 esp-sha-hmac esp-aes 128
RouterB(cfg-crypto-trans)#mode tunnel
RouterB(cfg-crypto-trans)#exit
RouterB(config)#crypto ipsec profile profile1
RouterB(ipsec-profile)#set transform-set tran1
RouterB(ipsec-profile)#exit
RouterB(config)#interface tunnel 0
RouterB(config-if)#tunnel protection ipsec profile profile1
RouterB(config-if)#exit
A sintaxe do lado Cisco desta nota foi verificada no Cisco IOS Software, C3900e-UNIVERSALK9-M, versão 15.2(4)M1 — IOS-XE e ASA usam sintaxe parecida, mas não idêntica.
Esses cinco pontos explicam a maioria dos chamados de «o túnel está ativo, mas o tráfego não» e «ontem funcionava» que já vi nessa combinação exata.
SINTOMAA detecção de peer inativo (DPD) está habilitada, e o túnel se comporta de forma imprevisível em vez de detectar corretamente um peer inativo.
CAUSAO formato de pacote DPD padrão da Cisco não é o mesmo do roteador Huawei. Deixado no padrão, o lado Huawei não está realmente falando o mesmo dialeto DPD que o lado Cisco.
SOLUÇÃONo roteador Huawei, defina o formato de mensagem DPD como seq-hash-notify para que corresponda ao que o lado Cisco espera.
[RouterA-ike-peer-RouterA] dpd type periodic
[RouterA-ike-peer-RouterA] dpd msg seq-hash-notify
SINTOMAdisplay ike sa (ou show crypto isakmp sa) mostra a fase 1 e a fase 2 estabelecidas, mas um ping através do túnel falha, ou só parte do tráfego passa.
CAUSAQuando o roteador Huawei e o dispositivo do outro fabricante usam um algoritmo SHA-2 na proposta de segurança IPSec, suas implementações de criptografia/decriptografia SHA-2 podem diferir o suficiente para que o túnel negocie bem, mas o plano de dados não.
SOLUÇÃONo roteador Huawei, habilite o modo de compatibilidade SHA-2 para que os dois lados processem o SHA-2 da mesma forma.
[RouterA] ipsec authentication sha2 compatible enable
SINTOMAO túnel cai sem nenhuma mudança de configuração nos dois lados — geralmente logo depois que o IP público da filial muda em uma renovação DHCP ou PPPoE.
CAUSAA origem da interface de túnel foi configurada como um endereço IP fixo, mas esse endereço é atribuído dinamicamente na interface de saída. Quando o endereço muda, a origem configurada do túnel deixa de corresponder à realidade.
SOLUÇÃOConfigure source como a própria interface de saída, não seu endereço IP atual, para que o túnel acompanhe a interface em vez de uma foto do seu endereço.
[RouterA-Tunnel0/0/0] source gigabitethernet 1/0/0
SINTOMAO peer foi configurado esperando IKEv1 para combinar com uma configuração Cisco antiga, mas a negociação se comporta como IKEv2 — ou os dois lados simplesmente não concordam em uma versão.
CAUSAPor padrão, um peer IKE da Huawei tem tanto IKEv1 quanto IKEv2 habilitados. Ao iniciar a negociação, ele usa IKEv2; ao responder, suporta ambos. Precisar especificamente do IKEv1 precisa ser configurado explicitamente — isso não acontece automaticamente só porque o outro lado é um equipamento Cisco mais antigo.
SOLUÇÃODesabilite explicitamente o IKEv2 para que o peer apenas inicie e aceite IKEv1.
[RouterA-ike-peer-RouterA] version 1
[RouterA-ike-peer-RouterA] undo version 2
SINTOMAUm comando de um exemplo de configuração — remote-name, local-id-type name, ou um pre-shared-key simples — é rejeitado, ou se comporta de forma diferente, no equipamento à sua frente.
CAUSAA Huawei renomeou vários comandos de peer IKE entre versões de software. O comportamento funcional é o mesmo; a palavra-chave não.
SOLUÇÃOCombine a sintaxe com a versão de software realmente em execução antes de copiar uma linha de configuração.
| Sintaxe anterior | Sintaxe atual (verifique sua versão) |
|---|---|
| ike peer peer-name [ v1 | v2 ] | ike peer peer-name + version { 1 | 2 } (V200R008+) |
| remote-name | remote-id (V200R008+) |
| local-id-type name | local-id-type fqdn (V200R008+) |
| pre-shared-key key | pre-shared-key { simple | cipher } key (V200R003C00+) |
As palavras-chave dos comandos e os números de versão permanecem na forma original em todos os idiomas, para referência exata.
«Estabelecido» na tabela de SA é necessário, mas não suficiente — verifique também os contadores de pacotes.
[RouterA] display ike sa
Conn-ID Peer VPN Flag(s) Phase
---------------------------------------------------------
8 1.1.1.10 0 RD|ST 2
6 1.1.1.10 0 RD|ST 1
Flag Description:
RD--READY ST--STAYALIVE RL--REPLACED FD--FADING TO--TIMEOUT
HRT--HEARTBEAT LKG--LAST KNOWN GOOD SEQ NO. BCK--BACKED UP
Se o túnel não se estabelecer de forma alguma, as duas primeiras coisas a verificar são sempre as mesmas: se a rota subjacente até o endereço público do peer é realmente alcançável, e se as configurações dos dois lados realmente coincidem, parâmetro por parâmetro.
Esta nota se baseia em uma configuração validada: um roteador Huawei (IKEv1, modo principal, chave pré-compartilhada, AES-128 / SHA-1) para um roteador Cisco. As combinações de fabricantes, versões de software e conjuntos de criptografia se multiplicam rápido — IKEv2, modo agressivo, travessia de NAT, uma filial com IP dinâmico, ou um fabricante homólogo totalmente diferente (Fortinet, por exemplo) mudam os detalhes. Esta nota cobre a combinação mais comum, não todas.
Modelos de equipamento, versões de software e o conjunto de criptografia que você está tentando usar — mande pelo WhatsApp e a gente ajuda a alinhar os parâmetros dos dois lados.