两台防火墙之间起IPSEC,防火墙开启ip ttl en,tracert 还会有*号
(0)
最佳答案
我用模拟器测试是可以的。
需要把感兴趣流改一下,将tracert追踪要用到的报文加进去。(我是测试,所以直接把icmp ttl超时报文和icmp不可达全加进去了,真机上做的时候可以更细一些。一般做ipsec的时候不会把防火墙/路由器用接口ip做为源回复出去的icmp差错报文加进感兴趣流)。
第一次tracert的时候由于新保护的流的sa还没协商起来,还是会有*。之后再tracert就正常了。
中间节点(R2)追不到是正常的,因为有了ipsec以后,拓扑已经被虚拟成了R1--ipsec隧道--R3。
(0)
感谢,是得在ACL里加感兴趣流才可以
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
感谢,是得在ACL里加感兴趣流才可以