• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1030防火墙ipsec建立后数据不通经验案例

2019-03-29 发表
  • 0关注
  • 0收藏 2150浏览
粉丝:5人 关注:0人

组网及说明

总部和多分支建立ipsec,总部采用模板方式,图中只画了一个分支作为示例。

问题描述

F1030作为总部和多个分支建立ipsecipsec建立成功但是流量不通。

总部情况:

[CXVPN_F1030]dis ip inter brief

*down: administratively down

(s): spoofing  (l): loopback

Interface                Physical Protocol IP Address      Description

GE1/0/0                  up       up       192.0.1.110     --

GE1/0/1                  up       up       124.193.194.xxx –

[CXVPN_F1030]dis ike sa

    Connection-ID   Remote                Flag         DOI   

-------------------------------------------------------------------------------

311             111.201.18.xxx        RD           IPsec 

[CXVPN_F1030]dis ipsec sa

-------------------------------

Interface: GigabitEthernet1/0/1

-------------------------------

 

  -----------------------------

  IPsec policy: zx

  Sequence number: 1

  Mode: Template

  -----------------------------

    Tunnel id: 21

    Encapsulation mode: tunnel

    Perfect Forward Secrecy:

    Inside VPN:

    Extended Sequence Numbers enable: N

    Traffic Flow Confidentiality enable: N

    Path MTU: 1444

    Tunnel:

        local  address: 124.193.194.xxx

        remote address: 111.201.18.xxx

    Flow:

        sour addr: 192.0.0.0/255.255.0.0  port: 0  protocol: ip

        dest addr: 172.21.56.0/255.255.255.0  port: 0  protocol: ip

分支情况:

<zfylq>dis ip inter brief

*down: administratively down

(s): spoofing  (l): loopback

Interface          Physical Protocol IP Address      Description

Cellular0/0        down     down     --              --

Dia10              up       up       111.201.18.xxx  --

GE0/0              up       up       --              --

GE0/4              down     down     --              --

Vlan1              up       up       172.21.56.1     --

 

<zfylq>dis ike sa

    total phase-1 SAs:  1

    connection-id  peer                    flag        phase   doi

  ----------------------------------------------------------------

     536           124.193.194.xxx         RD|ST       1       IPSEC

     537           124.193.194.xxx         RD|ST       2       IPSEC

<zfylq> dis ipsec sa

===============================

Interface: Dialer10

    path MTU: 1400

===============================

 

  -----------------------------

  IPsec policy name: "yz"

  sequence number: 10

  acl version: ACL4

  mode: isakmp

  -----------------------------

    PFS: N, DH group: none

    inside VRF:

    tunnel:

        local  address: 111.201.18.xxx

        remote address: 124.193.194.xxx

    flow:

        sour addr: 172.21.56.0/255.255.255.0  port: 0  protocol: IP

        dest addr: 192.0.0.0/255.255.0.0  port: 0  protocol: IP

ping测试记录

[CXVPN_F1030]  ping -a 192.0.1.110 172.21.56.1

Ping 172.21.56.1 (172.21.56.1) from 192.0.1.110: 56 data bytes, press CTRL_C to break

Request time out

Request time out

Request time out

Request time out

Request time out

过程分析

两端ipsec已经建立,排除IPSEC参数配置问题。

Natacl里也将ipsec的流量deny掉了,排除nat配置问题

两端设备带原地址互ping排除内网其他设备内网路由等干扰因素

ping地址是设备自身地址,设备上已经放通了untrustlocal的域间策略。

 

总部ping分支,在分支debug   ip  packet无报文发过来。怀疑存在分支地址冲突,流量走到别的ipsec隧道。查看查看总部的ipsec协商情况,发现有一个隧道协商出的流目的地址为全0

IPsec policy: zx

  Sequence number: 1

  Mode: Template

  -----------------------------

    Tunnel id: 17

    Encapsulation mode: tunnel

    Perfect Forward Secrecy:

    Inside VPN:

    Extended Sequence Numbers enable: N

    Traffic Flow Confidentiality enable: N

    Path MTU: 1436

    Tunnel:

        local  address: 124.193.194.xxx

        remote address: 122.97.174.142

    Flow:

        sour addr: 192.0.0.0/255.255.0.0  port: 0  protocol: ip

        dest addr: 0.0.0.0/0.0.0.0  port: 0  protocol: ip

 

怀疑是流量走了全0ipsec隧道,将此ipsec隧道reset重协商之后正常。

解决方法

将此全0ipsec流量reset,或者将总部ipsec模板里此分支的ipsec里加上acl

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-11对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作