ipsec正常建立,小包正常,大包有问题,这个是怎么回事.
(0)
您好,请知:
应该是分片的问题,调整下端口的MTU或TCP MSS看下,以下是参考命令:
int gi 1/0/1
mtu 1400
quit
或
int gi 1/0/1
tcp mss 1200
quit
(1)
调整过了,没用,还是一样的情况,ping包小于tcp mss值就没事,大于tcp mss 就会丢包。
调整过了,没用,还是一样的情况,ping包小于tcp mss值就没事,大于tcp mss 就会丢包。
大包如果封装前就接近1500,封装IPSEC头部后就更大了,一般来说会被接口分片,但是IPSEC一般不允许分片,就会被丢。可以改MTU值让进来的报文就提前分片后再封装,或者更改封装模式。可以选择封装前分片还是封装后分片
(1) 进入系统视图。
system-view
(2) 配置IPsec分片功能。
ipsec fragmentation { after-encryption | before-encryption }
缺省情况下,IPsec封装前分片功能处于开启状态。
(0)
tcp包会有问题,ping包不会。
mtu值改过了,还是会丢包,ping包小于tcp mss值就没事,大于tcp mss 就会丢包。
mtu两端设备都得改,而且还得改入接口,不能改IPSEC接口的,改IPSEC接口的MTU还是封装后分片,还是被丢。对端也是同理,因为要回包。tcp mss应该没啥关系,这个主要是影响tcp报文的分段。
两端都改了 The reason of dropping packet is the encapsulation mode does not match这个提示是你说的封装模式吗
tcp包会有问题,ping包不会。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明