• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IPSEC VPN的问题

2022-03-22提问
  • 0关注
  • 1收藏,988浏览
雷姆 四段
粉丝:5人 关注:6人

问题描述:

已经做好了的一个VPN,客户说要修改一下保护流的地址,,然后就修改了保护流的地址,也改了路由,出口端的nat转换也修改为了对应的网段,,其他地址的没有动,,但是修改之后,无法正常建立隧道,也不弹出报错的日志。因为对端的VPN配置不是自己做的,所以想请教几个问题!

1、是不是先要有两个内网网段有了报文互通之后,才可以触发IKE协商,然后才能建立隧道,,没有报文激活的话,是不是就会出现刚刚那种我配置完之后没有任何反应的情况?

2、做VPN的话,是不是都要在外网口配置地址转换时一定要排除掉VPN的感兴趣流,,如果不正常排除掉的话,是不是就无法正常建立隧道了呢?

谢谢大佬们解惑!

组网及组网描述:


最佳答案

已采纳
粉丝:33人 关注:0人

1.ike协商的话,正常有正确的流量ping触发就可以,顺序是先建立隧道两端内外那个才能正常互通

2.主模式的话要在nat排除感兴趣,如果用模板方式建立的话,是不需要的

回复zhang同学:

好的好的,谢谢了哈

雷姆 发表时间:2022-03-22 更多>>

模板方式是什么意思呢?就是在下面防火墙上面做了IPSEC保护流的话,,出口路由器不需要设置nat了嘛?

雷姆 发表时间:2022-03-22
回复雷姆:

不是,可以在知了搜索一下模版方式建立的ipsec有案例的,但是总部不需要,分部必须要在出口拒绝感兴趣流

zhang同学 发表时间:2022-03-22
回复zhang同学:

好的好的,明白了,谢谢了

雷姆 发表时间:2022-03-22
回复zhang同学:

大佬,还有一个问题哈,,是先要有两个网段的终端ping一下才可以启动ike协商呢?还是说不管有没有终端互ping,都会先启动IKE协商呢?虽然修改了保护流网段,两边的防火墙配置都修改了,但是那边终端的地址没有修改,还是原来的网段,,是不是和这个有关系呢?

雷姆 发表时间:2022-03-22
回复zhang同学:

现在的情况是,配置了之后直接不建立协商,,也不报错,,就很不知所措,,,

雷姆 发表时间:2022-03-22
回复雷姆:

要ping一下才能触发ike协商,你可以在网关地址ping触发,不去ping终端试试

zhang同学 发表时间:2022-03-22
回复zhang同学:

好的好的,谢谢了哈

雷姆 发表时间:2022-03-22
2 个回答
粉丝:146人 关注:1人

1、是不是先要有两个内网网段有了报文互通之后,才可以触发IKE协商,然后才能建立隧道,,没有报文激活的话,是不是就会出现刚刚那种我配置完之后没有任何反应的情况?


要触发,而且两边的感兴趣流要一致


2、做VPN的话,是不是都要在外网口配置地址转换时一定要排除掉VPN的感兴趣流,,如果不正常排除掉的话,是不是就无法正常建立隧道了呢?

必须排除掉,不要就走NAT转换,就没法走隧道了

Xcheng 九段
粉丝:121人 关注:3人

1.修改保护流正常情况2端ipsec设备都需要修改。

除非本端是分支,另外一端是总部采用模板方式。

2.需要nat拒绝ipsec流,否则可能导致nat无法封装。

3.至于无法建立ike就要看组网了,如模式本端是总部固定公网侧。是没法主动发起ipsec隧道建立的。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明