本地华三路由器ER3200 G3。对端华为防火墙。双方建立ipsec隧道。
本地无固定ip。对端有固定ip。
本地设置ipsec策略如下:
接口-WAN1
组网方式-分支节点。并填好对端网关地址
认证方式-预共享密钥。并填好相同的密钥
保护流措施-分别填好各自的内网ip地址段
高级配置中:IKE版本为V1
协商模式-野蛮模式
本地身份类型和对端身份类型为IP地址并填入相应的ip地址
认证算法,加密算法,PFS ,SA生存时间以及IPsec设置中 算法组合 都与对端相同。封装模式为隧道模式。PSF为禁止。对端为none。
触发模式为长脸模式。
配置完成后保存开启ipsec。但是查看对端防火墙根本就没有接收到IKE协商。请求大神们帮助!
(0)
最佳答案
您好,请知:
IPSEC VPN故障排查:
1、检查公网地址的连通性
2、检查ipsec acl是否配置正确(两端ACL以互为镜像的方式配置)
3、检查ike keychain/ike profile 协商参数配置是否正确(工作模式、keychain、identity、本端/对端隧道地址或隧道名称、NAT穿越功能v7自适应)
4、检查ipsec 参数两端是否一致(封装模式、安全协议、验证算法、加密算法)
5、检查设备是否创建ipsec策略,并加载协商参数(acl、ike profile 、ipsec transform-set、对端隧道IP)
6、检查ipsec策略是否应用在正确的接口上
(0)
目前是这样。 我刚才找华为防火墙的工程师协助看了下 ,固定ip这一端没问题。尝试抓包。没有抓到任何包。工程师认为是 华三这边的路由器发送协商没成功。可能是运营商问题也可能是路由器配置问题。但是我路由器配置都是按照教程来的。感觉没什么问题
目前是这样。 我刚才找华为防火墙的工程师协助看了下 ,固定ip这一端没问题。尝试抓包。没有抓到任何包。工程师认为是 华三这边的路由器发送协商没成功。可能是运营商问题也可能是路由器配置问题。但是我路由器配置都是按照教程来的。感觉没什么问题
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
感谢 我晚点试试