Um roteador de filial Huawei da série AR construindo um túnel IPSec baseado em ACL até um firewall Fortinet FortiGate na matriz — como a terminologia dos dois fabricantes para versão IKE, conjunto de criptografia, PFS e tempo de vida se correspondem, a configuração de cada lado, e 5 armadilhas de interoperabilidade.
Por Yuwen Zhang (Atlas), fundador da AtlasCommTech — 13 anos de implantações de redes de operadoras e empresariais · Atualizado em julho de 2026
Uma linha de comando Huawei e um assistente do FortiGate descrevem a mesma negociação de fase 1 / fase 2 — o truque é saber qual campo corresponde a qual.
O próprio IPSec é um padrão IETF neutro quanto ao fabricante, mas cada fabricante nomeia seus parâmetros de forma diferente e os configura por padrão de forma diferente. Emparelhar um roteador Huawei AR em uma filial com um firewall Fortinet FortiGate na matriz significa que o mesmo túnel precisa ser descrito uma vez na CLI da Huawei e outra na GUI web do FortiGate — e as duas superfícies de configuração não usam as mesmas palavras para a mesma coisa.
Abaixo está a configuração na qual esta nota se baseia: um roteador de filial Huawei usando IPSec baseado em ACL (não uma interface de túnel — veja nossa nota VTI separada para essa variante), um firewall de matriz FortiGate configurado por sua GUI, uma tabela de alinhamento terminológico para que o mesmo parâmetro não seja configurado duas vezes com dois nomes diferentes, e os 5 problemas de interoperabilidade que aparecem com mais frequência nesse emparelhamento exato.
Uma ACL no roteador Huawei define o tráfego protegido; um túnel IPSec personalizado do FortiGate o espelha como Phase 2 Selectors.
Os rótulos do diagrama permanecem em inglês para clareza técnica.
Endereçamento
| Item | Router — gateway Huawei da filial | FW — gateway Fortinet da matriz |
|---|---|---|
| Endereço público (WAN) | 1.1.1.1 | 2.1.1.1 |
| Gateway da sub-rede privada | 10.1.1.2 | 10.1.2.1 |
Este é o endereçamento publicado na própria tabela de plano de dados do guia de configuração de origem. Se uma rota estática ou entrada de ACL copiada de um guia referenciar uma sub-rede diferente da sua própria tabela de plano de dados, trate isso como um deslize de documentação a verificar, não como um valor para confiar cegamente — veja a Armadilha 5 abaixo.
Fase 1 — Parâmetros de negociação IKE
| Parâmetro | Valor (este exemplo) |
|---|---|
| Versão IKE | IKEv1 |
| Modo de negociação | Modo principal |
| Método de autenticação | Chave pré-compartilhada |
| Chave pré-compartilhada (este exemplo) | huawei@123 — a chave do exemplo de origem; defina sempre sua própria chave exclusiva. |
| Algoritmo de criptografia | aes-cbc-256 |
| Algoritmo de autenticação | sha2-512 |
| Grupo DH | group14 |
| Tempo de vida da SA IKE | 28800 seconds |
| DPD | Ativado |
Fase 2 — Parâmetros de negociação IPSec
| Parâmetro | Valor (este exemplo) |
|---|---|
| Protocolo de segurança | ESP |
| Modo de encapsulamento | Túnel |
| Algoritmo de criptografia | aes-256 |
| Algoritmo de autenticação | sha2-512 |
| Tempo de vida da SA IPSec | 3600 seconds |
| PFS | Desativado |
Mesmo campo, nome diferente — e, para o tempo de vida, unidades padrão diferentes que os engenheiros presumem sem checar.
| Termo da CLI Huawei | O que controla | Equivalente na GUI do FortiGate |
|---|---|---|
| ike proposal (encryption-algorithm / authentication-algorithm / dh) | Conjunto de criptografia e grupo DH da fase 1 (SA IKE) | Phase 1 Proposal — combinação de algoritmos, DH Group |
| ike-proposal sa duration | Tempo de vida da fase 1 (SA IKE) | Phase 1 Proposal — Key Lifetime (segundos) |
| ipsec proposal (esp authentication-algorithm / esp encryption-algorithm) | Conjunto de criptografia da fase 2 (SA IPSec) | Phase 2 Proposal — Criptografia / Autenticação |
| ipsec policy ... sa duration time-based | Tempo de vida da fase 2 (SA IPSec) | Phase 2 Proposal — Key Lifetime, segundos/KBytes/ambos |
| dpd type / dpd msg | Comportamento de detecção de peer inativo e formato de pacote | Dead Peer Detection — On Idle / On Demand, em Phase 1 |
| acl number (advanced ACL, permit rule) | Qual tráfego é «interessante» e fica protegido | Phase 2 Selectors — endereço local/remoto |
| ike peer ... v1 | Versão do protocolo IKE usada para negociar | Seção Network / IKE — campo IKE Version (1 ou 2) |
Os nomes de menu do FortiGate mostrados aqui seguem o passo a passo da GUI no guia de configuração da Huawei no qual esta nota se baseia — as telas «Authentication», «IKE», «Phase 1 Proposal» e «Phase 2 Selectors / Phase 2 Proposal» em VPN > IPSec > Tunnels. A redação exata pode variar ligeiramente entre versões do FortiOS.
Seis etapas, guiadas pela ACL: defina primeiro o tráfego interessante, depois envolva-o em uma política IPSec.
<Huawei> system-view
[Huawei] sysname Router
[Router] interface gigabitethernet 0/0/1
[Router-GigabitEthernet0/0/1] ip address 1.1.1.1 255.255.255.0
[Router-GigabitEthernet0/0/1] quit
[Router] interface gigabitethernet 0/0/2
[Router-GigabitEthernet0/0/2] ip address 10.1.1.1 255.255.255.0
[Router-GigabitEthernet0/0/2] quit
[Router] ip route-static 2.1.1.0 255.255.255.0 1.1.1.2
[Router] ip route-static 10.2.1.0 255.255.255.0 1.1.1.2
[Router] acl number 3101
[Router-acl-adv-3101] rule permit ip source 10.1.1.0 0.0.0.255 destination 10.2.1.0 0.0.0.255
[Router-acl-adv-3101] quit
[Router] ipsec authentication sha2 compatible enable
[Router] ipsec proposal tran1
[Router-ipsec-proposal-tran1] transform esp
[Router-ipsec-proposal-tran1] esp authentication-algorithm sha2-512
[Router-ipsec-proposal-tran1] esp encryption-algorithm aes-256
[Router-ipsec-proposal-tran1] encapsulation-mode tunnel
[Router] ike proposal 5
[Router-ike-proposal-5] encryption-algorithm aes-cbc-256
[Router-ike-proposal-5] authentication-algorithm sha2-512
[Router-ike-proposal-5] dh group14
[Router-ike-proposal-5] sa duration 28800
[Router-ike-proposal-5] authentication-method pre-share
[Router-ike-proposal-5] quit
[Router] ike peer feita v1
[Router-ike-peer-feita] ike-proposal 5
[Router-ike-peer-feita] pre-shared-key cipher huawei@123
[Router-ike-peer-feita] remote-address 2.1.1.1
[Router-ike-peer-feita] exchange-mode main
[Router-ike-peer-feita] dpd type periodic
[Router-ike-peer-feita] dpd msg seq-hash-notify
[Router-ike-peer-feita] quit
[Router] ipsec policy map1 10 isakmp
[Router-ipsec-policy-isakmp-map1-10] ike-peer feita
[Router-ipsec-policy-isakmp-map1-10] proposal tran1
[Router-ipsec-policy-isakmp-map1-10] security acl 3101
[Router-ipsec-policy-isakmp-map1-10] sa duration time-based 3600
[Router-ipsec-policy-isakmp-map1-10] quit
[Router] interface gigabitethernet 0/0/1
[Router-GigabitEthernet0/0/1] ipsec policy map1
[Router-GigabitEthernet0/0/1] quit
Verificando o resultado no lado Huawei após aplicar:
[Router] display ike proposal number 5
-------------------------------------------
IKE Proposal: 5
Authentication method : pre-shared
Authentication algorithm : SHA2-512
Encryption algorithm : AES-CBC-256
DH group : MODP-2048
SA duration : 28800
PRF : PRF-HMAC-SHA2-256
-------------------------------------------
[Router] display ipsec proposal
Number of proposals: 1
IPsec proposal name: tran1
Encapsulation mode: Tunnel
Transform : esp-new
ESP protocol : Authentication SHA2-HMAC-512
Encryption AES-256
Aqui o FortiGate é configurado por sua GUI web em vez da CLI — o guia de origem no qual esta nota se baseia percorre as telas do assistente, não a sintaxe de comandos.
Os nomes de menu e o layout das telas podem variar entre versões do FortiOS; a sequência de conceitos — Network, Authentication, IKE, Phase 1 Proposal, Phase 2 Selectors, Phase 2 Proposal — permanece a mesma nas versões recentes.
Esses explicam a maioria dos túneis que sobem bem e ainda assim não deixam passar o tráfego que deveriam.
SINTOMAA detecção de peer inativo (DPD) está habilitada, e o túnel se comporta de forma imprevisível em vez de detectar corretamente um peer inativo.
CAUSAO formato de pacote DPD padrão da Fortinet não é o mesmo do roteador Huawei. Deixado no padrão, o lado Huawei não está realmente falando o mesmo dialeto DPD que o lado FortiGate.
SOLUÇÃONo roteador Huawei, defina o formato de mensagem DPD como seq-hash-notify para que corresponda ao que o lado FortiGate espera.
[Router-ike-peer-feita] dpd type periodic
[Router-ike-peer-feita] dpd msg seq-hash-notify
SINTOMASem a correção abaixo, esse emparelhamento exato mostraria a fase 1 e a fase 2 como estabelecidas, e então falharia em passar o tráfego, ou passaria só parte dele — o sintoma clássico de «o túnel está ativo, os dados não».
CAUSAQuando o roteador Huawei e o dispositivo do outro fabricante usam um algoritmo SHA-2 na proposta de segurança IPSec — SHA2-512 neste exemplo — suas implementações de criptografia/decriptografia SHA-2 podem diferir o suficiente para que o túnel negocie bem, mas o plano de dados não.
SOLUÇÃOHabilite o modo de compatibilidade SHA-2 no roteador Huawei como etapa padrão sempre que o SHA-2 estiver na proposta, em vez de esperar um relato de tráfego quebrado.
[Router] ipsec authentication sha2 compatible enable
SINTOMAA fase 1 (IKE) se estabelece de forma limpa, mas a fase 2 (modo rápido / SA IPSec) nunca sobe, ou sobe e cai repetidamente.
CAUSAA ACL da Huawei define o tráfego protegido como origem 10.1.1.0/24 para destino 10.2.1.0/24; os Phase 2 Selectors do FortiGate devem definir a imagem espelhada exata — local 10.2.1.0/24 (ou a sub-rede real da matriz), remoto 10.1.1.0/24. Se os dois seletores de tráfego não forem simétricos em sentido inverso, a correspondência da proposta da fase 2 falha mesmo que a fase 1 tenha tido sucesso.
SOLUÇÃOVerifique os seletores de tráfego dos dois lados lado a lado antes de resolver qualquer outra coisa na fase 2 — uma incompatibilidade aqui é muito mais comum do que uma incompatibilidade de cifra.
SINTOMAO peer foi configurado esperando especificamente o IKEv1, mas a negociação se comporta como se o IKEv2 estivesse em jogo, ou os dois lados não concordam em uma versão.
CAUSAPor padrão, um peer IKE da Huawei tem tanto IKEv1 quanto IKEv2 habilitados. Ao iniciar a negociação, ele usa IKEv2; ao responder, suporta ambos. Precisar especificamente do IKEv1 — como neste exemplo, correspondendo ao campo IKE Version do lado FortiGate definido como 1 — precisa ser configurado explicitamente.
SOLUÇÃOConfigure o peer explicitamente para v1, e confirme que o campo IKE Version do lado FortiGate também está definido como 1, não 2.
[Router] ike peer feita v1
SINTOMAUma rota estática ou regra de ACL copiada de um guia de configuração referencia uma sub-rede que não corresponde à própria tabela de endereçamento do guia para o mesmo cenário.
CAUSAOs guias de configuração são frequentemente construídos adaptando um exemplo anterior já validado. Uma rota ou regra pode acabar ainda apontando para uma sub-rede usada em um exemplo anterior diferente, em vez daquela que a tabela de plano de dados atual realmente documenta.
SOLUÇÃORederive cada endereço de uma ACL ou rota estática copiada a partir do plano de endereçamento da sua própria rede antes de aplicá-la — nunca presuma a consistência interna própria de um exemplo já validado.
«Estabelecido» na tabela de SA é necessário, mas não suficiente — verifique também os contadores de pacotes.
[Router] display ike sa
Conn-ID Peer VPN Flag(s) Phase
---------------------------------------------------------
16 2.1.1.1 0 RD|ST 2
14 2.1.1.1 0 RD|ST 1
Flag Description:
RD--READY ST--STAYALIVE RL--REPLACED FD--FADING TO--TIMEOUT
HRT--HEARTBEAT LKG--LAST KNOWN GOOD SEQ NO. BCK--BACKED UP
Se o túnel não se estabelecer de forma alguma, as duas primeiras coisas a verificar são sempre as mesmas: se a rota subjacente até o endereço público do peer é realmente alcançável, e se as configurações dos dois lados realmente coincidem, parâmetro por parâmetro — incluindo o espelho ACL/Phase 2 Selectors descrito na Armadilha 3.
As perguntas mais frequentes sobre esse emparelhamento Huawei-Fortinet exato.
Em princípio, qualquer um pode funcionar, mas o exemplo validado no qual esta nota se baseia usa IPSec baseado em ACL no lado Huawei, correspondendo a um túnel IPSec personalizado do FortiGate com Phase 2 Selectors definidos no lado da GUI. Se preferir a abordagem de interface de túnel (VTI), veja nossa nota separada de Huawei para Cisco VTI para a lógica — o mesmo raciocínio guiado por roteamento se aplica contra um FortiGate que suporte VPN baseada em rota.
Porque este exemplo já usa SHA2-512 tanto na proposta IKE quanto na IPSec. A compatibilidade SHA-2 entre fabricantes é exatamente o tipo de coisa que sobe um túnel bem, mas quebra o plano de dados silenciosamente, então habilitá-la desde já — em vez de esperar um chamado de tráfego quebrado — é a opção padrão mais segura sempre que os dois lados negociarem um algoritmo SHA-2.
Na GUI do FortiGate, Phase 1 Proposal cobre o mesmo terreno que uma proposta ike da Huawei — criptografia, autenticação, grupo DH e tempo de vida de chave para a SA IKE. Phase 2 Proposal cobre o mesmo terreno que uma proposta ipsec da Huawei — criptografia, autenticação e tempo de vida para a SA IPSec. Phase 2 Selectors é o equivalente no FortiGate da ACL que define o tráfego protegido no lado Huawei.
Sim, em sentido inverso. A ACL da Huawei permite o tráfego da sub-rede da filial para a sub-rede da matriz; os Phase 2 Selectors do FortiGate devem definir a imagem espelhada — sub-rede da matriz como local, sub-rede da filial como remota. Se o seletor de tráfego de qualquer um dos lados não corresponder em sentido inverso ao do seu peer, a negociação da fase 2 falha mesmo que a fase 1 tenha tido sucesso.
Copie a sintaxe dos comandos, não o endereçamento. Os guias de configuração são frequentemente adaptados de outros exemplos já validados, e uma referência de rota estática ou sub-rede pode acabar apontando para um endereço remanescente de um exemplo anterior em vez do que está realmente em uso. Sempre rederive o endereçamento a partir da sua própria rede antes de aplicar uma configuração copiada.
Esta nota se baseia em uma configuração validada: um roteador Huawei (IKEv1, modo principal, chave pré-compartilhada, AES-256 / SHA2-512, baseado em ACL) alcançando um firewall Fortinet FortiGate. A redação dos menus do FortiOS varia ligeiramente entre versões; IKEv2, VPN VTI/baseada em rota do lado FortiGate, travessia de NAT, e uma filial com IP dinâmico mudam ainda mais os detalhes. Esta nota cobre o método baseado em ACL contra a Fortinet, não todas as combinações.
Modelos de equipamento, versão do FortiOS e o conjunto de criptografia que você está tentando usar — mande pelo WhatsApp e a gente ajuda a alinhar os parâmetros dos dois lados.