防火墙配置好了安全策略,路由也设置好,两端的IP能互相ping通。配置了IPSec vpn,但是查看dis ike sa却没起来,请教下各位大佬,是哪里配置错了呢?
如图,22.22.22.2和33.33.33.3能互相ping通
22.22.22.2的配置如下
33.33.33.3的配置如下:
两台防火墙安全策略如下:
互相能ping通对端出口地址,但是ike就是起不来
(0)
最佳答案
不可能的,tracert看一下
(0)
确实tracert不通,但是ping得通,这是什么原因呀
是的,谢谢,可能是模拟器有Bug,我找400要了个IPSec的工程文件,发现也起不来
现场的流量走了nat outbound流程吧,acl 3000允许了所有。看看源地址、目的地址的会话,display session table ipv4 source-ip x.x.x.x destination-ip y.y.y.y verbose,看看是不是nat的会话了
(0)
你好,可以把你测试的模拟器工程文件发我对比下吗,我安装了最新版,发现还是没有ike sa,谢谢了,邮箱是460618508@***.***
应该不是,我把端口下的 nat outbound 3000删掉了,IKE还是没起来
谢谢,可能是模拟器有Bug,我找400要了个IPSec的工程文件,发现也起不来
用最新版本模拟器测试下,我这边测试没问题。
你好,可以把你测试的模拟器工程文件发我对比下吗,我安装了最新版,发现还是没有ike sa,谢谢了,邮箱是460618508@***.***
请在nat的acl下写一条拒绝3.3.3.3访问5.5.5.5.
(0)
发给你了,我的版本是5.5.现在官网最新是5.7
应该不是,我把端口下的 nat outbound 3000删掉了,IKE还是没起来
你用2.2.2.2去ping3.3.3.3
接口加域了吗
谢谢,可能是模拟器有Bug,我找400要了个IPSec的工程文件,发现也起不来
对,我用最新的模拟器没有问题。
你好,可以把你测试的模拟器工程文件发我对比下吗,我安装了最新版,发现还是没有ike sa,谢谢了,邮箱是460618508@***.***
发给你了,我的版本是5.5.现在官网最新是5.7
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
嗯嗯,不客气。