最佳答案
SA建立的时候是怎么触发的呢?是用两边内网网段互ping触发的吗?总部和分支最终通信测试是用PC测试通信的吗?
(0)
dis ike sa
你看看对端的是否已经是RD状态了
如果是RD状态的话说明第一阶段已经没问题了,再排查第二阶段
设备是V7还是V5
如果是V5的话需要配置nat穿越的命令的。V7默认是开启NAT穿越的
要记得在出口nat地址转换中指定ACL 在ACL拒绝掉感兴趣流,然后在IPsec里应用的ACL并且允许你这边内网网段访问对端网端
如果上面都没问题的话,你也要看对端网络中会不会有跟你这边指定的网段访问相同,如果是相同的话相当于网段冲突,也是引起访问不通
(0)
像这种的话,V7中高级ACL中先写的是拒绝源网段到目的网段,最后一条写允许全部通过。。这个ACL应用在nat出口(这就是拒绝感兴趣流)。。。再起一个ACL就是把刚才写的拒绝的ACL写成允许的,把这个ACL应用在IPsec中
不同ACL里面的rule能够互通吗? 比如说:我acl2000里面有一条rule10允许全部ip的 ACL3001里面有一条rule1拒绝某一段IP去访问目的地址的 那么ACL会先检测rule1的吗?
像这种的话,V7中高级ACL中先写的是拒绝源网段到目的网段,最后一条写允许全部通过。。这个ACL应用在nat出口(这就是拒绝感兴趣流)。。。再起一个ACL就是把刚才写的拒绝的ACL写成允许的,把这个ACL应用在IPsec中
disp acl all
查看ipsec感兴趣流是否有匹配
system
info enable
quit
terminal m
terminal d
debug ipsec error
debug ipsec packet
分支或者总部诊断一下
disp ipsec sa
NAT traversal: N //NAT穿越功能,Y表示开启该功能看看是否启用NAT 穿越
lPSec的NAT穿越只支持隧道模式,不支持传输模式。
如果使用传输模式将导致IPSec封装失败,IPSec通信中断。
(0)
那你disp ipsec sa看看是隧道模式还是传输模式
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
内网有多个网段,需要做路由嘛?