key chain 密钥轮换
1、配置每小时轮换一次key chain密钥:
key chain KEY key 1 key-string Pa$$worD accept-lifetime 00:00:00 15 jan 2026 duration 3600 send-lifetime 00:00:00 15 jan 2026 duration 3600 exit key 2 key-string Skills39 accept-lifetime 01:00:00 15 jan 2026 duration 3600 send-lifetime 01:00:00 15 jan 2026 duration 3600
send-lifetime规则:同一时刻只用一个key发,路由器会从key chain里面挑一个当前时间允许发送的key,发送端只会选一个key,所以叫做轮换,而不是同时用两个ley来发accept-lifetime规则:路由器接收到对端的认证报文时,会遍历key chain中当前时间允许接收的key,用这些key的key-string来验证,只要有一个验过,就接收该报文# 为什么这个配置能够实现每小时轮换:key 1: send-lifetime:从 00:00:00 (2026年1月15号)开始,持续3600秒(1小时) accept-lifetime:从 00:00:00 (2026年1月15号)开始,持续3600秒(1小时)key 2: send-lifetime:从 01:00:00 (2026年1月15号)开始,持续3600秒(1小时) accept-lifetime:从 01:00:00 (2026年1月15号)开始,持续3600秒(1小时)
旧:
key chain KEY key 1 key-string Pa$$worD accept-lifetime 00:00:00 Jan 15 2026 infinite send-lifetime 00:00:00 Jan 15 2026 01:00:00 Jan 15 2026 cryptographic-algorithm md5 key 2 key-string Skills39 accept-lifetime 00:00:00 Jan 15 2026 infinite send-lifetime 01:00:00 Jan 15 2026 infinite cryptographic-algorithm md5