出口路由器使用公网出口ip地址(61.148.x.x)与pjs机构通过ipsec-vpn业务进行通信,此条业务正常;现需要开通一条业务与zh机构进行通信,此业务需要通过static nat,即新增加了nat static outbound 私网ip 61.148.x.x。这时发现,新增加的业务没有问题,但ipsec-vpn给断了;把static nat去掉后,ipsec-vpn恢复正常。请问题这个现象是如何产生的呢?是因为路由器的内部的转发机制造成的吗?
pc------sw-----ac--------fw---------rt---------互联网
(0)
您好,因为nat的优先级是高于ipsec的,需要将对应的ipsec业务在nat里面的acl
deny掉,然后再ipsec的acl中允许即可
(0)
好的,谢谢~;我明天到单位后去试试。
ipsec policy hjcw-pjs 1 isakmp transform-set prop1 security acl 3000 local-address 61.148.x.x remote-address x.x.x.x ike-profile hdf-psdf sa duration time-based 7200 您指的acl,对应我的配置是不是就是acl 3000呢? 我对acl 3000进行了如下操作,发现ipsec的业务还是不通: acl number 3000 description rule 0 permit ip source 10.248.x.x 0.0.0.7 destination 192.168.x.x 0.0.31.255 rule 5 deny ip rule 10 permit ip
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
ipsec policy hjcw-pjs 1 isakmp transform-set prop1 security acl 3000 local-address 61.148.x.x remote-address x.x.x.x ike-profile hdf-psdf sa duration time-based 7200 您指的acl,对应我的配置是不是就是acl 3000呢? 我对acl 3000进行了如下操作,发现ipsec的业务还是不通: acl number 3000 description rule 0 permit ip source 10.248.x.x 0.0.0.7 destination 192.168.x.x 0.0.31.255 rule 5 deny ip rule 10 permit ip