使用main方式 ,配置后1.1 ping 不通 2.1
MSR20_1
MSR20_3
(0)
最佳答案
你好
对比了一下我的脚本,你的ike profile里面却少 local-identity address,另外 如果使用主模式,则不需要配置fqdn名称,还有你这个配置到底是主模式还是野蛮模式呢?华三的产品默认是主模式,ipsec不通从以下几个方面来排查
1.查看感兴趣流的acl是否被匹配,使用命令dis acl all
2.查看出口的nat配置有没有拒绝掉感兴趣流,因为nat的优先级高于ipsec策略,需要在nat的acl中拒绝掉感兴趣流
3.查看ike sa是否起来,使用命令dis ike sa,如果ike没有起来就先查ike配置是否正确,可使用debug ike error查看报错原因
4.查看ipsec sa起来了没(当然ipsec sa起来了一般都是通的),也可以使用debug ipsec error查看ipsec起不来的原因。
以下是脚本,你可以参考对比一下
配置keychain
#主模式总部分支或野蛮模式分支配置
ike keychain 1
pre-shared-key address 10.10.10.2 255.255.255.0 key simple h3c
#野蛮模式总部配置
ike keychain k
pre-shared-key hostname DY key
#配置ike fqdn名称(野蛮模式配置)
ike identity fqdn CQ
#主模式总分支配置profile
ike profile 1
keychain 1
local-identity address 10.10.10.2
match remote identity address 10.10.20.2 255.255.255.255
proposal 1 2 3 4 5 6
#野蛮模式总分支配置Profile
ike profile p
keychain k
exchange-mode aggressive
match remote identity fqdn CQ
proposal 1
配置proposal
ike proposal 1
encryption-algorithm aes-cbc-128
dh group2
authentication-algorithm md5
ike proposal 2
encryption-algorithm 3des-cbc
dh group2
authentication-algorithm md5
ike proposal 3
encryption-algorithm 3des-cbc
dh group2
ike proposal 4
encryption-algorithm aes-cbc-256
dh group2
ike proposal 5
dh group2
ike proposal 6
encryption-algorithm aes-cbc-192
dh group2
配置transform-set集
ipsec transform-set 1
encapsulation-mode tunnel
esp encryption-algorithm 3des-cbc
esp authentication-algorithm md5
ipsec transform-set 2
encapsulation-mode tunnel
esp encryption-algorithm aes-cbc-128
esp authentication-algorithm sha1
ipsec transform-set 3
encapsulation-mode tunnel
esp encryption-algorithm aes-cbc-256
esp authentication-algorithm sha1
ipsec transform-set 4
encapsulation-mode tunnel
esp encryption-algorithm des-cbc
esp authentication-algorithm sha1
ipsec transform-set 5
encapsulation-mode tunnel
esp encryption-algorithm 3des-cbc
esp authentication-algorithm sha1
ipsec transform-set 6
encapsulation-mode tunnel
esp encryption-algorithm aes-cbc-192
esp authentication-algorithm sha1
#配置ipsec policy
ipsec policy GE1/0/2 1 isakmp
transform-set 1 2 3 4 5 6
security acl 3999
local-address 10.10.10.2
remote-address 10.10.20.2
ike-profile 1
#配置感兴越流
acl advanced 3999
rule 0 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
#配置nat流量
acl advanced 3888
rule 0 deny ip source 192.168.10.0 0.0.0.255 destination 191.168.20.0 0.0.0.255
#出接口调用策略
nat outbound 3888
ipsec apply policy GE1/0/2
#配置ipsec模板并绑定IpSec策略
#配置模板pt
ipsec policy-template pt 1
transform-set t
ike-profile p
#配置模板t1
ipsec policy-template t1 1
transform-set t1
ike-profile p1
#绑定模板pt,t1
ipsec policy p 1 isakmp template pt
ipsec policy p 2 isakmp template t1
(0)
目前看配置是可以同的,配置没问题
(0)
确认下2个vbox是桥接的网卡本地测试还是虚拟机测试
如果是本地测试正常的 把2个终端化成路由器代替终端测试看看。
如果是启桥接作用检查下虚拟机到对应的网关地址是否正常。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明