dis ike sa
dis IPSec sa
. IPsecVPN
不通的排错思路
1,检查是否存在 IPsecSA和 IKE SA
1,如果IKE SA存在,而IPsec SA不存在,说明问题出在第二阶段,检查第二阶段的转换集、IPsec
策略的调用和配置是否正确
2,
如果IKE SA和 IPsec SA都不存在,说明第一阶段有问题,检查第一阶段 IKE 提议、 预共享密
钥、和IKE profile的调用和配置是否正确、IPsec策略在接口上是否正确下发
3,如果IPsec SA存在, 而 IKE SA 不存在, 说明是重置IPsec时, 错误的只重置了第一阶段, 而没有重置
第二阶段,需要把第二阶段也重置,重新来触发 IPsec隧道
4,
如果IPsec SA 和 IKE SA 都存在, 而VPN 还是不通, 检查感兴趣流是否配置正确、是否需要穿越
NAT 而没有开启 NAT-T 和使用 ESP 封装;如果是IPsec和 GRE的嵌套, 还要检查私网路由是否正确
暂无评论