• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

GER OVER IPSEC

2018-10-22提问
  • 0关注
  • 1收藏,1697浏览
abc123 一段
粉丝:0人 关注:2人

问题描述:

如图所示图片中IP地址的规划和我模拟器做的实验设备分布,我现在的问题是在IP规划图当中RT1和RT5做GRE OVER IPSEC,SW5模拟公网。

在我做的实验中我在RT10上用ping -a 10.1.255.5 10.1.255.1 后无法ping通,然后查看IKE SA和IPSEC SA全部建立正常,再把两项清除后再ping,还是ping不通,但是查看IKE SA和 IPSEC SA还是全部建立起来了。那么IKE SA和IPSEC SA全部建立起来了怎么还是ping不通??

另外我在我实验中在RT4上把OSPF进程给关闭了,结果在RT10上就可以用ping -a 10.1.255.5 10.1.255.1 通了,那么是OSPF进程影响到GRE OVER IPSEC的ping的连通性吗???OSPF进程和GRE OVER IPSEC应该是毫无关联的啊,怎么会影响??我增加了路由器的内存结果还是不行

我把我实验中的RT4和RT10的配置压缩了一下放在了附件中,具体的实验也放在了OSPF.RAR中,如果有条件的大佬可以帮我看一下好吗??

组网及组网描述:


最佳答案

已采纳
粉丝:36人 关注:1人

ping -a 10.1.255.5 10.1.255.1 这两个地址是GRE接口地址还是什么地址?


OSPF和IPSEC没什么关系,如果关了OSPF就好了,对比一下开启和关闭OSPF时的路由信息


OSPF路由起来后有路由干扰:







这两个地址是IP地址规划中路由器的环回口地址,时GRE的感兴趣流

abc123 发表时间:2018-10-22

用这两个地址来触发GRE OVER IPSEC的建立

abc123 发表时间:2018-10-22
回复abc123:

# //OSPF的Router ID router id 192.168.255.1 # //连接总部的IKE Peer,须与总部配置保持一致 ike peer center pre-shared-key h3c-msr remote-address 1.0.0.254 local-address 1.0.0.1 # //IPSec提议,也需要与总部配置一致 ipsec proposal default encapsulation-mode transport # //IPSec策略center,需要1,使用ISAKMP方式 ipsec policy center 1 isakmp //对于匹配ACL 3000的流量使用该策略 security acl 3000 //指定IKE Peer ike-peer center //指定使用的安全提议 proposal default # //ACL 3000,需要与总部路由器的ACL 3000互为镜像 acl number 3000 rule 0 permit ip source 1.0.0.1 0 destination 1.0.0.254 0 # //用于Router ID的环回口 interface LoopBack0 ip address 192.168.255.1 255.255.255.255 # //分支1外网出接口G0/0 interface GigabitEthernet0/0 port link-mode route combo enable copper //分支1出接口IP地址 ip address 1.0.0.1 255.255.255.0 //绑定IPSec策略center ipsec policy center # interface GigabitEthernet0/1 port link-mode route combo enable copper //分支1内网地址 ip address 192.168.1.1 255.255.255.0 # //用于连接总部的GRE隧道接口 interface Tunnel0 ip address 192.168.0.2 255.255.255.252 //指定隧道源地址,注意与ACl 3000吻合 source GigabitEthernet0/0 //指定隧道目的地址,注意与ACL 3000吻合 destination 1.0.0.254 # //OSPF进程1,在AREA 0使能各个配置私网地址的接口,不使能G0/0(外网出口) ospf 1 area 0.0.0.0 network 192.168.255.1 0.0.0.0 network 192.168.0.0 0.0.0.3 network 192.168.1.0 0.0.0.255 #

你还要我怎样 发表时间:2018-10-22

。。。。太乱我看不清啊

abc123 发表时间:2018-10-22

。。。。太乱我看不清啊

abc123 发表时间:2018-10-22
回复abc123:

发图片了

你还要我怎样 发表时间:2018-10-22

请问是什么错误啊

abc123 发表时间:2018-10-22

我IKE SA和IPSEC SA建立没有问题,但就是在RT4上开了OSPF进程后就ping不通了,这因该不是IKE 和IPESC协商的问题吧

abc123 发表时间:2018-10-22
回复abc123:

IKE SA有了就说明IPSEC没问题,文件打开后操作不了

你还要我怎样 发表时间:2018-10-22

你用super命令试一下,密码你随便输一个看看,谢谢

abc123 发表时间:2018-10-22
回复abc123:

<fenbu>sup Permission denied.

你还要我怎样 发表时间:2018-10-22
回复abc123:

<fenbu>super Permission denied.

你还要我怎样 发表时间:2018-10-22

我随便输的密码都可以变更权限,请你看一下

abc123 发表时间:2018-10-22

随便输入密码不行吗?

abc123 发表时间:2018-10-22

实在不行你加我QQ吧,3430896768,你来远程操纵我的电脑,我真的想吧问题解决,谢谢了

abc123 发表时间:2018-10-22
回复abc123:

模拟器问题,我这边是可以通的

你还要我怎样 发表时间:2018-10-22

一开始我也是这样,你把设备全部开启,等R4把OSPF邻居全部建立起来了就ping不通了,你试一下

abc123 发表时间:2018-10-22

不要只开做了GRE OVER IPESC的设备,要把10台设备全部打开,然后等待R4OSPF邻居全部建立起来,你在ping下

abc123 发表时间:2018-10-22

记得OSPF邻居建立后,清除IKESA 和IPSEC SA,然后ping让其重新协商,你看通不通

abc123 发表时间:2018-10-22

是不是不通了??。。。。

abc123 发表时间:2018-10-22

。。。你还在看吗?

abc123 发表时间:2018-10-22
回复abc123:

OSFP起来了后有路由干扰 10.1.255.5/32 O_INTRA 10 1 10.1.0.1 GE0/0

你还要我怎样 发表时间:2018-10-22
2 个回答
zhiliao_l0gdt 知了小白
粉丝:0人 关注:0人

太复杂

????结果你告诉我这个???

abc123 发表时间:2018-10-22
粉丝:0人 关注:1人

这不是ospf中两个ASBR传递路由的问题吗   建议楼主看一下5类的las如何来传递路由的

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明