设备之间配置好ipsec vpn之后,在防火墙命令行ping对端内网如果不指定防火墙内网接口地址就不通,有什么办法能够让防火墙默认从内网ip出去?
ACL或策略路由可以吗?
(0)
最佳答案
看着是出接口不对了,可以用PBR策略路由试试。
如果IPSEC的感兴趣流不唯一,那么加密后的流量完全一样,无法区分
先修改感兴趣流唯一,单独创建一条测试ACL的明细规则,32位掩码,让其重新协商出一条IPSEC SA
然后display ipsec sa查看tunnel-id
再通过以下命令查看统计,查看统计前先清除一下计数
<F1070>reset ipsec statistics tunnel-id XXX
<PA-IDC-SZ-BRANCH-VPN-196-AB>dis ipsec statistics tunnel-id XXX
IPsec packet statistics:
Received/sent packets: 0/0
Received/sent bytes: 0/0
Dropped packets (received/sent): 0/0
Dropped packets statistics
No available SA: 0
Wrong SA: 0
Invalid length: 0
Authentication failure: 0
Encapsulation failure: 0
Decapsulation failure: 0
Replayed packets: 0
ACL check failure: 0
MTU check failure: 0
Loopback limit exceeded: 0
Crypto speed limit exceeded: 0
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论