Início / Notas técnicas / Túnel IPSec Huawei-FortiGate

Túnel IPSec entre um roteador Huawei AR e um firewall Fortinet FortiGate: guia de configuração de interoperabilidade

Um roteador de filial Huawei da série AR construindo um túnel IPSec baseado em ACL até um firewall Fortinet FortiGate na matriz — como a terminologia dos dois fabricantes para versão IKE, conjunto de criptografia, PFS e tempo de vida se correspondem, a configuração de cada lado, e 5 armadilhas de interoperabilidade.

Por Yuwen Zhang (Atlas), fundador da AtlasCommTech — 13 anos de implantações de redes de operadoras e empresariais · Atualizado em julho de 2026

Duas linguagens de configuração diferentes, um único padrão IPSec

Uma linha de comando Huawei e um assistente do FortiGate descrevem a mesma negociação de fase 1 / fase 2 — o truque é saber qual campo corresponde a qual.

O próprio IPSec é um padrão IETF neutro quanto ao fabricante, mas cada fabricante nomeia seus parâmetros de forma diferente e os configura por padrão de forma diferente. Emparelhar um roteador Huawei AR em uma filial com um firewall Fortinet FortiGate na matriz significa que o mesmo túnel precisa ser descrito uma vez na CLI da Huawei e outra na GUI web do FortiGate — e as duas superfícies de configuração não usam as mesmas palavras para a mesma coisa.

Abaixo está a configuração na qual esta nota se baseia: um roteador de filial Huawei usando IPSec baseado em ACL (não uma interface de túnel — veja nossa nota VTI separada para essa variante), um firewall de matriz FortiGate configurado por sua GUI, uma tabela de alinhamento terminológico para que o mesmo parâmetro não seja configurado duas vezes com dois nomes diferentes, e os 5 problemas de interoperabilidade que aparecem com mais frequência nesse emparelhamento exato.

Topologia e plano de dados

Uma ACL no roteador Huawei define o tráfego protegido; um túnel IPSec personalizado do FortiGate o espelha como Phase 2 Selectors.

RouterHuawei branch gateway FWFortinet FortiGate HQ firewall Internet 1.1.1.1 2.1.1.1 IPSec Tunnel · ACL 3101 ↔ Phase 2 Selectors GigabitEthernet0/0/1 wan1 Branch private subnet10.1.1.0/24 HQ private subnet10.1.2.0/24

Os rótulos do diagrama permanecem em inglês para clareza técnica.

Endereçamento

ItemRouter — gateway Huawei da filialFW — gateway Fortinet da matriz
Endereço público (WAN)1.1.1.12.1.1.1
Gateway da sub-rede privada10.1.1.210.1.2.1

Este é o endereçamento publicado na própria tabela de plano de dados do guia de configuração de origem. Se uma rota estática ou entrada de ACL copiada de um guia referenciar uma sub-rede diferente da sua própria tabela de plano de dados, trate isso como um deslize de documentação a verificar, não como um valor para confiar cegamente — veja a Armadilha 5 abaixo.

Fase 1 — Parâmetros de negociação IKE

ParâmetroValor (este exemplo)
Versão IKEIKEv1
Modo de negociaçãoModo principal
Método de autenticaçãoChave pré-compartilhada
Chave pré-compartilhada (este exemplo)huawei@123a chave do exemplo de origem; defina sempre sua própria chave exclusiva.
Algoritmo de criptografiaaes-cbc-256
Algoritmo de autenticaçãosha2-512
Grupo DHgroup14
Tempo de vida da SA IKE28800 seconds
DPDAtivado

Fase 2 — Parâmetros de negociação IPSec

ParâmetroValor (este exemplo)
Protocolo de segurançaESP
Modo de encapsulamentoTúnel
Algoritmo de criptografiaaes-256
Algoritmo de autenticaçãosha2-512
Tempo de vida da SA IPSec3600 seconds
PFSDesativado

Alinhamento terminológico entre fabricantes

Mesmo campo, nome diferente — e, para o tempo de vida, unidades padrão diferentes que os engenheiros presumem sem checar.

Termo da CLI HuaweiO que controlaEquivalente na GUI do FortiGate
ike proposal (encryption-algorithm / authentication-algorithm / dh)Conjunto de criptografia e grupo DH da fase 1 (SA IKE)Phase 1 Proposal — combinação de algoritmos, DH Group
ike-proposal sa durationTempo de vida da fase 1 (SA IKE)Phase 1 Proposal — Key Lifetime (segundos)
ipsec proposal (esp authentication-algorithm / esp encryption-algorithm)Conjunto de criptografia da fase 2 (SA IPSec)Phase 2 Proposal — Criptografia / Autenticação
ipsec policy ... sa duration time-basedTempo de vida da fase 2 (SA IPSec)Phase 2 Proposal — Key Lifetime, segundos/KBytes/ambos
dpd type / dpd msgComportamento de detecção de peer inativo e formato de pacoteDead Peer Detection — On Idle / On Demand, em Phase 1
acl number (advanced ACL, permit rule)Qual tráfego é «interessante» e fica protegidoPhase 2 Selectors — endereço local/remoto
ike peer ... v1Versão do protocolo IKE usada para negociarSeção Network / IKE — campo IKE Version (1 ou 2)

Os nomes de menu do FortiGate mostrados aqui seguem o passo a passo da GUI no guia de configuração da Huawei no qual esta nota se baseia — as telas «Authentication», «IKE», «Phase 1 Proposal» e «Phase 2 Selectors / Phase 2 Proposal» em VPN > IPSec > Tunnels. A redação exata pode variar ligeiramente entre versões do FortiOS.

Pontos-chave da configuração — lado Huawei

Seis etapas, guiadas pela ACL: defina primeiro o tráfego interessante, depois envolva-o em uma política IPSec.

  1. Configure os endereços IP das interfaces e uma rota estática para que os dois lados sejam alcançáveis pela rede pública.
  2. Configure uma ACL definindo o tráfego da sub-rede privada da filial para a sub-rede privada da matriz que precisa de proteção IPSec.
  3. Defina uma proposta IPSec (ESP, modo túnel, criptografia, autenticação) — e habilite o modo de compatibilidade SHA-2 desde já, já que este exemplo já usa SHA2-512.
  4. Defina uma proposta IKE e um peer IKE com os atributos da fase 1: criptografia, autenticação, grupo DH, duração da SA, chave pré-compartilhada, modo principal e DPD.
  5. Defina uma política IPSec que referencie a ACL, a proposta IPSec e o peer IKE — este é o objeto que une «qual tráfego» a «como é protegido».
  6. Aplique o grupo de políticas IPSec à interface pública para que ela realmente receba a proteção IPSec.
<Huawei> system-view
[Huawei] sysname Router
[Router] interface gigabitethernet 0/0/1
[Router-GigabitEthernet0/0/1] ip address 1.1.1.1 255.255.255.0
[Router-GigabitEthernet0/0/1] quit
[Router] interface gigabitethernet 0/0/2
[Router-GigabitEthernet0/0/2] ip address 10.1.1.1 255.255.255.0
[Router-GigabitEthernet0/0/2] quit
[Router] ip route-static 2.1.1.0 255.255.255.0 1.1.1.2
[Router] ip route-static 10.2.1.0 255.255.255.0 1.1.1.2

[Router] acl number 3101
[Router-acl-adv-3101] rule permit ip source 10.1.1.0 0.0.0.255 destination 10.2.1.0 0.0.0.255
[Router-acl-adv-3101] quit

[Router] ipsec authentication sha2 compatible enable
[Router] ipsec proposal tran1
[Router-ipsec-proposal-tran1] transform esp
[Router-ipsec-proposal-tran1] esp authentication-algorithm sha2-512
[Router-ipsec-proposal-tran1] esp encryption-algorithm aes-256
[Router-ipsec-proposal-tran1] encapsulation-mode tunnel

[Router] ike proposal 5
[Router-ike-proposal-5] encryption-algorithm aes-cbc-256
[Router-ike-proposal-5] authentication-algorithm sha2-512
[Router-ike-proposal-5] dh group14
[Router-ike-proposal-5] sa duration 28800
[Router-ike-proposal-5] authentication-method pre-share
[Router-ike-proposal-5] quit

[Router] ike peer feita v1
[Router-ike-peer-feita] ike-proposal 5
[Router-ike-peer-feita] pre-shared-key cipher huawei@123
[Router-ike-peer-feita] remote-address 2.1.1.1
[Router-ike-peer-feita] exchange-mode main
[Router-ike-peer-feita] dpd type periodic
[Router-ike-peer-feita] dpd msg seq-hash-notify
[Router-ike-peer-feita] quit

[Router] ipsec policy map1 10 isakmp
[Router-ipsec-policy-isakmp-map1-10] ike-peer feita
[Router-ipsec-policy-isakmp-map1-10] proposal tran1
[Router-ipsec-policy-isakmp-map1-10] security acl 3101
[Router-ipsec-policy-isakmp-map1-10] sa duration time-based 3600
[Router-ipsec-policy-isakmp-map1-10] quit

[Router] interface gigabitethernet 0/0/1
[Router-GigabitEthernet0/0/1] ipsec policy map1
[Router-GigabitEthernet0/0/1] quit

Verificando o resultado no lado Huawei após aplicar:

[Router] display ike proposal number 5
-------------------------------------------
 IKE Proposal: 5
   Authentication method      : pre-shared
   Authentication algorithm   : SHA2-512
   Encryption algorithm       : AES-CBC-256
   DH group                   : MODP-2048
   SA duration                : 28800
   PRF                        : PRF-HMAC-SHA2-256
-------------------------------------------
[Router] display ipsec proposal
Number of proposals: 1
IPsec proposal name: tran1
 Encapsulation mode: Tunnel
 Transform         : esp-new
 ESP protocol      : Authentication SHA2-HMAC-512
                     Encryption     AES-256

Como isso fica do lado FortiGate

Aqui o FortiGate é configurado por sua GUI web em vez da CLI — o guia de origem no qual esta nota se baseia percorre as telas do assistente, não a sintaxe de comandos.

  1. Faça login na GUI web do FortiGate com suas credenciais de administrador.
  2. Em System > Network > Interfaces, defina os endereços IP da interface pública (wan1 neste exemplo) e da interface privada (port1).
  3. Em Router > Static > Static Routes, crie a rota de rede pública e a rota de rede privada em direção à filial.
  4. Em VPN > IPSec > Tunnels, crie um novo túnel, dê um nome a ele e escolha Custom (sem modelo) em vez de um dos modelos pré-prontos do assistente.
  5. Na seção Network, defina os endereços IP local/remoto e a interface de saída do túnel.
  6. Na seção Authentication, insira a chave pré-compartilhada; na seção IKE, defina a versão IKE e o modo de negociação para corresponder ao lado Huawei (IKEv1, modo principal).
  7. Em Phase 1 Proposal, defina a mesma combinação de criptografia/autenticação, grupo DH e tempo de vida de chave que a proposta ike da Huawei (AES-256/SHA2-512, grupo DH 14, 28800 segundos).
  8. Em Phase 2 Selectors, defina a sub-rede local (matriz) e a sub-rede remota (filial) — a imagem espelhada da ACL da Huawei. Em Phase 2 Proposal, defina a mesma criptografia/autenticação e tempo de vida que a proposta ipsec da Huawei (AES-256/SHA2-512, 3600 segundos, PFS desligado).
  9. Salve a configuração do túnel.

Os nomes de menu e o layout das telas podem variar entre versões do FortiOS; a sequência de conceitos — Network, Authentication, IKE, Phase 1 Proposal, Phase 2 Selectors, Phase 2 Proposal — permanece a mesma nas versões recentes.

5 armadilhas de interoperabilidade

Esses explicam a maioria dos túneis que sobem bem e ainda assim não deixam passar o tráfego que deveriam.

1. O formato dos pacotes DPD não coincide entre fabricantes

SINTOMAA detecção de peer inativo (DPD) está habilitada, e o túnel se comporta de forma imprevisível em vez de detectar corretamente um peer inativo.

CAUSAO formato de pacote DPD padrão da Fortinet não é o mesmo do roteador Huawei. Deixado no padrão, o lado Huawei não está realmente falando o mesmo dialeto DPD que o lado FortiGate.

SOLUÇÃONo roteador Huawei, defina o formato de mensagem DPD como seq-hash-notify para que corresponda ao que o lado FortiGate espera.

[Router-ike-peer-feita] dpd type periodic
[Router-ike-peer-feita] dpd msg seq-hash-notify

2. SHA2-512 nos dois lados: habilite a compatibilidade antes de quebrar, não depois

SINTOMASem a correção abaixo, esse emparelhamento exato mostraria a fase 1 e a fase 2 como estabelecidas, e então falharia em passar o tráfego, ou passaria só parte dele — o sintoma clássico de «o túnel está ativo, os dados não».

CAUSAQuando o roteador Huawei e o dispositivo do outro fabricante usam um algoritmo SHA-2 na proposta de segurança IPSec — SHA2-512 neste exemplo — suas implementações de criptografia/decriptografia SHA-2 podem diferir o suficiente para que o túnel negocie bem, mas o plano de dados não.

SOLUÇÃOHabilite o modo de compatibilidade SHA-2 no roteador Huawei como etapa padrão sempre que o SHA-2 estiver na proposta, em vez de esperar um relato de tráfego quebrado.

[Router] ipsec authentication sha2 compatible enable

3. A ACL e os Phase 2 Selectors devem se espelhar exatamente

SINTOMAA fase 1 (IKE) se estabelece de forma limpa, mas a fase 2 (modo rápido / SA IPSec) nunca sobe, ou sobe e cai repetidamente.

CAUSAA ACL da Huawei define o tráfego protegido como origem 10.1.1.0/24 para destino 10.2.1.0/24; os Phase 2 Selectors do FortiGate devem definir a imagem espelhada exata — local 10.2.1.0/24 (ou a sub-rede real da matriz), remoto 10.1.1.0/24. Se os dois seletores de tráfego não forem simétricos em sentido inverso, a correspondência da proposta da fase 2 falha mesmo que a fase 1 tenha tido sucesso.

SOLUÇÃOVerifique os seletores de tráfego dos dois lados lado a lado antes de resolver qualquer outra coisa na fase 2 — uma incompatibilidade aqui é muito mais comum do que uma incompatibilidade de cifra.

4. A suposição de versão IKE não se sustenta no padrão da Huawei

SINTOMAO peer foi configurado esperando especificamente o IKEv1, mas a negociação se comporta como se o IKEv2 estivesse em jogo, ou os dois lados não concordam em uma versão.

CAUSAPor padrão, um peer IKE da Huawei tem tanto IKEv1 quanto IKEv2 habilitados. Ao iniciar a negociação, ele usa IKEv2; ao responder, suporta ambos. Precisar especificamente do IKEv1 — como neste exemplo, correspondendo ao campo IKE Version do lado FortiGate definido como 1 — precisa ser configurado explicitamente.

SOLUÇÃOConfigure o peer explicitamente para v1, e confirme que o campo IKE Version do lado FortiGate também está definido como 1, não 2.

[Router] ike peer feita v1

5. Não confie no endereçamento copiado de um exemplo antigo

SINTOMAUma rota estática ou regra de ACL copiada de um guia de configuração referencia uma sub-rede que não corresponde à própria tabela de endereçamento do guia para o mesmo cenário.

CAUSAOs guias de configuração são frequentemente construídos adaptando um exemplo anterior já validado. Uma rota ou regra pode acabar ainda apontando para uma sub-rede usada em um exemplo anterior diferente, em vez daquela que a tabela de plano de dados atual realmente documenta.

SOLUÇÃORederive cada endereço de uma ACL ou rota estática copiada a partir do plano de endereçamento da sua própria rede antes de aplicá-la — nunca presuma a consistência interna própria de um exemplo já validado.

Projetos de soluções relacionadas

Como confirmar que está realmente funcionando

«Estabelecido» na tabela de SA é necessário, mas não suficiente — verifique também os contadores de pacotes.

  1. No roteador Huawei, execute display ike sa. As associações de segurança da fase 1 e da fase 2 devem aparecer como estabelecidas — a Huawei marca uma SA saudável como RD|ST (pronta, mantida ativa).
  2. Na GUI do FortiGate, verifique o status do túnel em Monitor > IPsec Monitor — deve mostrar Up para ambas as fases.
  3. A partir de um host da filial, faça ping em um host da matriz através do túnel e depois execute display ipsec statistics esp no roteador Huawei. Os campos Inpacket decap count e Outpacket encap count devem ser diferentes de zero — isso confirma que o tráfego está realmente sendo criptografado e decriptografado, não apenas que a SA existe.
[Router] display ike sa
      Conn-ID      Peer           VPN    Flag(s)     Phase
  ---------------------------------------------------------
       16          2.1.1.1         0     RD|ST         2
       14          2.1.1.1         0     RD|ST         1
  Flag Description:
  RD--READY   ST--STAYALIVE   RL--REPLACED   FD--FADING   TO--TIMEOUT
  HRT--HEARTBEAT   LKG--LAST KNOWN GOOD SEQ NO.   BCK--BACKED UP

Se o túnel não se estabelecer de forma alguma, as duas primeiras coisas a verificar são sempre as mesmas: se a rota subjacente até o endereço público do peer é realmente alcançável, e se as configurações dos dois lados realmente coincidem, parâmetro por parâmetro — incluindo o espelho ACL/Phase 2 Selectors descrito na Armadilha 3.

Perguntas frequentes

As perguntas mais frequentes sobre esse emparelhamento Huawei-Fortinet exato.

O roteador Huawei precisa usar IPSec baseado em ACL contra um FortiGate, ou pode usar uma VTI?

Em princípio, qualquer um pode funcionar, mas o exemplo validado no qual esta nota se baseia usa IPSec baseado em ACL no lado Huawei, correspondendo a um túnel IPSec personalizado do FortiGate com Phase 2 Selectors definidos no lado da GUI. Se preferir a abordagem de interface de túnel (VTI), veja nossa nota separada de Huawei para Cisco VTI para a lógica — o mesmo raciocínio guiado por roteamento se aplica contra um FortiGate que suporte VPN baseada em rota.

Por que a configuração da Huawei habilita o modo de compatibilidade SHA-2 antes de qualquer problema aparecer?

Porque este exemplo já usa SHA2-512 tanto na proposta IKE quanto na IPSec. A compatibilidade SHA-2 entre fabricantes é exatamente o tipo de coisa que sobe um túnel bem, mas quebra o plano de dados silenciosamente, então habilitá-la desde já — em vez de esperar um chamado de tráfego quebrado — é a opção padrão mais segura sempre que os dois lados negociarem um algoritmo SHA-2.

Qual é o equivalente no FortiGate de uma proposta ike e uma proposta ipsec da Huawei?

Na GUI do FortiGate, Phase 1 Proposal cobre o mesmo terreno que uma proposta ike da Huawei — criptografia, autenticação, grupo DH e tempo de vida de chave para a SA IKE. Phase 2 Proposal cobre o mesmo terreno que uma proposta ipsec da Huawei — criptografia, autenticação e tempo de vida para a SA IPSec. Phase 2 Selectors é o equivalente no FortiGate da ACL que define o tráfego protegido no lado Huawei.

As ACLs de cada lado precisam se espelhar exatamente uma à outra?

Sim, em sentido inverso. A ACL da Huawei permite o tráfego da sub-rede da filial para a sub-rede da matriz; os Phase 2 Selectors do FortiGate devem definir a imagem espelhada — sub-rede da matriz como local, sub-rede da filial como remota. Se o seletor de tráfego de qualquer um dos lados não corresponder em sentido inverso ao do seu peer, a negociação da fase 2 falha mesmo que a fase 1 tenha tido sucesso.

Devo copiar o endereçamento diretamente de um guia de configuração do fabricante?

Copie a sintaxe dos comandos, não o endereçamento. Os guias de configuração são frequentemente adaptados de outros exemplos já validados, e uma referência de rota estática ou sub-rede pode acabar apontando para um endereço remanescente de um exemplo anterior em vez do que está realmente em uso. Sempre rederive o endereçamento a partir da sua própria rede antes de aplicar uma configuração copiada.

Limites honestos desta nota

Limites honestos desta nota

Esta nota se baseia em uma configuração validada: um roteador Huawei (IKEv1, modo principal, chave pré-compartilhada, AES-256 / SHA2-512, baseado em ACL) alcançando um firewall Fortinet FortiGate. A redação dos menus do FortiOS varia ligeiramente entre versões; IKEv2, VPN VTI/baseada em rota do lado FortiGate, travessia de NAT, e uma filial com IP dinâmico mudam ainda mais os detalhes. Esta nota cobre o método baseado em ACL contra a Fortinet, não todas as combinações.

Envie-nos sua combinação exata

Modelos de equipamento, versão do FortiOS e o conjunto de criptografia que você está tentando usar — mande pelo WhatsApp e a gente ajuda a alinhar os parâmetros dos dois lados.

WhatsApp com um engenheiro →

Leitura relacionada

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade