已经做好了的一个VPN,客户说要修改一下保护流的地址,,然后就修改了保护流的地址,也改了路由,出口端的nat转换也修改为了对应的网段,,其他地址的没有动,,但是修改之后,无法正常建立隧道,也不弹出报错的日志。因为对端的VPN配置不是自己做的,所以想请教几个问题!
1、是不是先要有两个内网网段有了报文互通之后,才可以触发IKE协商,然后才能建立隧道,,没有报文激活的话,是不是就会出现刚刚那种我配置完之后没有任何反应的情况?
2、做VPN的话,是不是都要在外网口配置地址转换时一定要排除掉VPN的感兴趣流,,如果不正常排除掉的话,是不是就无法正常建立隧道了呢?
谢谢大佬们解惑!
(0)
最佳答案
1、是不是先要有两个内网网段有了报文互通之后,才可以触发IKE协商,然后才能建立隧道,,没有报文激活的话,是不是就会出现刚刚那种我配置完之后没有任何反应的情况?
要触发,而且两边的感兴趣流要一致
2、做VPN的话,是不是都要在外网口配置地址转换时一定要排除掉VPN的感兴趣流,,如果不正常排除掉的话,是不是就无法正常建立隧道了呢?
必须排除掉,不要就走NAT转换,就没法走隧道了
(1)
1.修改保护流正常情况2端ipsec设备都需要修改。
除非本端是分支,另外一端是总部采用模板方式。
2.需要nat拒绝ipsec流,否则可能导致nat无法封装。
3.至于无法建立ike就要看组网了,如模式本端是总部固定公网侧。是没法主动发起ipsec隧道建立的。
(1)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
模板方式是什么意思呢?就是在下面防火墙上面做了IPSEC保护流的话,,出口路由器不需要设置nat了嘛?
不是,可以在知了搜索一下模版方式建立的ipsec有案例的,但是总部不需要,分部必须要在出口拒绝感兴趣流
好的好的,明白了,谢谢了
大佬,还有一个问题哈,,是先要有两个网段的终端ping一下才可以启动ike协商呢?还是说不管有没有终端互ping,都会先启动IKE协商呢?虽然修改了保护流网段,两边的防火墙配置都修改了,但是那边终端的地址没有修改,还是原来的网段,,是不是和这个有关系呢?
现在的情况是,配置了之后直接不建立协商,,也不报错,,就很不知所措,,,
要ping一下才能触发ike协商,你可以在网关地址ping触发,不去ping终端试试
好的好的,谢谢了哈