故障时,对端公网IP可通,但感兴趣流不通
查看:
dis ike sa存在
dis ipsec sa存在
经测试,reset ike sa 不能恢复
reset ipsec sa 后可以恢复
求故障原因和解决方案
(0)
最佳答案
正常情况下ipsec sa到sa duration的7/8时会更新二阶段协商,将sa duration延长。而现在是断开了,推测断开前网络中有丢包,协商没有进行下去,到了sa duration后,MSR断开ike/ipsec sa。开启DPD探测。故障的时候开debug ipsec sa,不要reset,内网ping触发,返回打印信息
(0)
两端都是MSR吗?是否是野蛮模式,只从现象判断不出什么原因
(0)
对端是深信服防火墙,本端为野蛮模式
对端是深信服防火墙,本端为野蛮模式
出口的NAT不能转换VPN的网段,你看一下出口的NAT和ACL是怎么配置的
(0)
acl为感兴趣流 # 出口配置 interface GigabitEthernet0/1 port link-mode route description Single_Line1 ip address dhcp-alloc arp max-learning-num 4094 tcp mss 1280 nat outbound ipsec apply policy WAN1(GE1) ipsec no-nat-process enable #
acl为感兴趣流 # 出口配置 interface GigabitEthernet0/1 port link-mode route description Single_Line1 ip address dhcp-alloc arp max-learning-num 4094 tcp mss 1280 nat outbound ipsec apply policy WAN1(GE1) ipsec no-nat-process enable #
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明