已经做好了的一个VPN,客户说要修改一下保护流的地址,,然后就修改了保护流的地址,也改了路由,出口端的nat转换也修改为了对应的网段,,其他地址的没有动,,但是修改之后,无法正常建立隧道,也不弹出报错的日志。因为对端的VPN配置不是自己做的,所以想请教几个问题!
1、是不是先要有两个内网网段有了报文互通之后,才可以触发IKE协商,然后才能建立隧道,,没有报文激活的话,是不是就会出现刚刚那种我配置完之后没有任何反应的情况?
2、做VPN的话,是不是都要在外网口配置地址转换时一定要排除掉VPN的感兴趣流,,如果不正常排除掉的话,是不是就无法正常建立隧道了呢?
谢谢大佬们解惑!
(0)
最佳答案
1.ike协商的话,正常有正确的流量ping触发就可以,顺序是先建立隧道两端内外那个才能正常互通
2.主模式的话要在nat排除感兴趣,如果用模板方式建立的话,是不需要的
(0)
模板方式是什么意思呢?就是在下面防火墙上面做了IPSEC保护流的话,,出口路由器不需要设置nat了嘛?
1、是不是先要有两个内网网段有了报文互通之后,才可以触发IKE协商,然后才能建立隧道,,没有报文激活的话,是不是就会出现刚刚那种我配置完之后没有任何反应的情况?
要触发,而且两边的感兴趣流要一致
2、做VPN的话,是不是都要在外网口配置地址转换时一定要排除掉VPN的感兴趣流,,如果不正常排除掉的话,是不是就无法正常建立隧道了呢?
必须排除掉,不要就走NAT转换,就没法走隧道了
(1)
1.修改保护流正常情况2端ipsec设备都需要修改。
除非本端是分支,另外一端是总部采用模板方式。
2.需要nat拒绝ipsec流,否则可能导致nat无法封装。
3.至于无法建立ike就要看组网了,如模式本端是总部固定公网侧。是没法主动发起ipsec隧道建立的。
(1)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
好的好的,谢谢了哈