key chain 密钥轮换

noteId: WEBf818c47b38cc1044befe15befba86979 · 原始路径:/ALL/网络 - C模块/key china 密钥轮换/key chain 密钥轮换.note

1、配置每小时轮换一次key chain密钥:

key chain KEY key 1 key-string Pa$$worD accept-lifetime 00:00:00 15 jan 2026 duration 3600 send-lifetime 00:00:00 15 jan 2026 duration 3600 exit key 2 key-string Skills39 accept-lifetime 01:00:00 15 jan 2026 duration 3600 send-lifetime 01:00:00 15 jan 2026 duration 3600

send-lifetime规则:同一时刻只用一个key发,路由器会从key chain里面挑一个当前时间允许发送的key,发送端只会选一个key,所以叫做轮换,而不是同时用两个ley来发accept-lifetime规则:路由器接收到对端的认证报文时,会遍历key chain中当前时间允许接收的key,用这些key的key-string来验证,只要有一个验过,就接收该报文# 为什么这个配置能够实现每小时轮换:key 1: send-lifetime:从 00:00:00 (2026年1月15号)开始,持续3600秒(1小时) accept-lifetime:从 00:00:00 (2026年1月15号)开始,持续3600秒(1小时)key 2: send-lifetime:从 01:00:00 (2026年1月15号)开始,持续3600秒(1小时) accept-lifetime:从 01:00:00 (2026年1月15号)开始,持续3600秒(1小时)

旧:

key chain KEY key 1 key-string Pa$$worD accept-lifetime 00:00:00 Jan 15 2026 infinite send-lifetime 00:00:00 Jan 15 2026 01:00:00 Jan 15 2026 cryptographic-algorithm md5 key 2 key-string Skills39 accept-lifetime 00:00:00 Jan 15 2026 infinite send-lifetime 01:00:00 Jan 15 2026 infinite cryptographic-algorithm md5