设置列表
总部分支深信服防火墙上ipsec vpn 和分支H3C ER5200G2路由器下联的思科防火墙vpn打通后,过一段时间会断线,需要重启思科防火墙 。今天找射深信服专家抓包看了,总部深信服防火墙上有去往分支H3C ER5200G2的数据包,然后从H3C ER5200上抓WAN1口的数据包有看到总部深信服过来的数据包,然后抓H3C ER5200G2上LAN口的数据包,能看到思科防火墙有向总部深信服防火墙发的数据包,但是没有看到H3C ER5200G2的回包?请问如何解决?之前每次断了重启下思科防火墙又好了,不知道哪里问题。深信服专家说可能H3C路由器地址转换问题
最佳答案
您好,请知:
IPSEC VPN故障排查:
1、检查公网地址的连通性
2、检查ipsec acl是否配置正确(两端ACL以互为镜像的方式配置)
3、检查ike 协商参数配置是否正确(工作模式、keychain、identity、本端/对端隧道地址或隧道名称)
4、检查ipsec 参数两端是否一致(封装模式、安全协议、验证算法、加密算法)
5、检查设备是否创建ipsec策略,并加载协商参数(acl、ike profile 、ipsec transform-set、对端隧道IP)
6、检查ipsec策略是否应用在正确的接口上
7、检查两端设备的DPD和生存周期计时器是否配置一致。
(0)
你可以pc直连ER路由器测试看看,配置成2网段的,重启思科就好了,怀疑是思科防火墙的问题
(0)
没重启看数据包有思科到h3c路由器的,但是没有路由器回包
没重启看数据包有思科到h3c路由器的,但是没有路由器回包
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明