第一阶段Ikev2可以协商成功 第二阶段ipsec sa建立不起来 目前获取到的IP是电信100段的,电信的私网IP是否可以通过nat穿越,还是有其他方法?
(0)
最佳答案
1、检查第二阶段的IPsec 的加密算法参数是否一致
2、检查感兴趣流量是否在出口nat中拒绝(出口Nat中拒绝,IPsec策略下允许调用ACL)
3、对端也是华三V7设备的话,Nat穿越不用管,V7默认开启,如果对端非华三设备,开始Nat,华三的设备会自动检测并开启Nat
4、如果对端设备是非出口设备的话,在出口设备的公网接口将UDP 500、4500两个端口映射出去
(0)
1.2是正常的,我使用有公网IP的ADSL就建立起来,对端是用的华为AR路由器,没有开启nat穿透,现在是要把两端开启吗?因为华为路由器还连了其他分支,是ipsec模板
华为用的IPsec 模板模式(中心端和多分支连接),那你华为你需要再开一个节点,去和华三对接,华为的模板模式对接华三好像第二阶段有问题
那你开启后,如果还不行那你就只能看debugging信息了
本端如果是100.X.X.X 对端必须是公网ip地址才行。否则组网无法实现。
(1)
对端是有公网IP地址的,测试了另一台宽带,ADSL获取到公网的IP,可以建立隧道,获取到100段就不行,本端需要做什么特殊操作吗?
对端是有公网IP地址的,测试了另一台宽带,ADSL获取到公网的IP,可以建立隧道,获取到100段就不行,本端需要做什么特殊操作吗?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
那你开启后,如果还不行那你就只能看debugging信息了