防火墙U200-M为总部,电信和移动双线固定IP接入,移动端开启IPSEC VPN,两边都配好,但是ER开启VPN后没有IKE 协商的日志,不知是哪里没配好
总部配置:
#
ike local-name huizhou
# ipsec sa global-duration time-based 86400
acl number 3090
description ipsec vpn to hangzhou
rule 10 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.90.0 0.0.0.255
rule 20 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.90.0 0.0.0.255
rule 40 permit ip source 192.168.40.0 0.0.0.255 destination 192.168.90.0 0.0.0.255
#
ike peer hangzhou
exchange-mode aggressive
pre-shared-key cipher +MGS6bX9XT8=
id-type name
remote-name hangzhou
#
ipsec policy banch 90 isakmp
security acl 3090
ike-peer hangzhou
proposal 1
#
interface GigabitEthernet0/3
port link-mode route
description this port is link to China Mobile's Fiber Converter
nat outbound 3003
ip address x.x.x.x 255.255.255.248
ipsec policy banch
分支截图
(0)
最佳答案
debug ike all 看看报什么错,按照报错改。
(0)
是断开的时候这样操作吗,会不会影响U200-M的性能,debug完后自动关还是执行什么命令关
配置有两个问题:
1、ER路由器建立ipsec需要写一条目的地址为对端内网到ipsec 0接口的路由。
2、MSR路由器需要在nat里deny掉ipsec的兴趣流。
(0)
这两个都做了,总部U200-M已经在3003里面DENY掉IPSEC VPN的流量,分支有写静态路由,是我没截图完整
这两个都做了,总部U200-M已经在3003里面DENY掉IPSEC VPN的流量,分支有写静态路由,是我没截图完整
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
是断开的时候这样操作吗,会不会影响U200-M的性能,debug完后自动关还是执行什么命令关