参考手册检查一下配置,1.18.2 采用IKE方式建立保护IPv4报文的IPsec隧道
打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我名字。
暂无评论
组网:一期锐捷 NBR6205(80 网段);二期 H3C MER8300(50 网段) 现象:一期(80 网段)可以 ping 通二期(50 网段);二期 50 网段访问 80 网段,流量不走 VPN 隧道,直接从外网出口跑出去,ping 不通。 说明:IKE 协商、IPSec SA 是建立成功的;问题出在MER8300 侧:感兴趣流、NAT 排除、静态路由三者其中一项配置错误。
重点:IPSec 站点到站点,两端的感兴趣流 ACL 必须互为镜像,同时路由器要配置到对端网段静态路由,还要配置 NAT 不转换 VPN 互访流量。
display ipsec sa
display ike sa
看到 SA 存在,说明隧道建立正常,不是协商失败。
MER8300 的 IPSec 策略里,ACL 必须:源 50 网段,目的 80 网段。
display acl 3000 # 查看VPN感兴趣流ACL
✅正确示例:
acl number 3000
rule permit ip source 192.168.50.0 0.0.0.255 destination 192.168.80.0 0.0.0.255
❌错误:只写了源、没写目的;或者目的写反;或者掩码写错。
锐捷 NBR6205 的感兴趣流 ACL 是:源 80,目的 50,两者互为镜像。
MER8300 的 WAN 口做nat outbound源 NAT,VPN 互访流量必须排除 NAT 转换,否则 50 访问 80 的报文会被 NAT 成公网 IP,直接走外网,不会进入 IPSec 隧道。
查看 NAT 配置:
display nat policy
必须在 NAT 策略里增加一条:不做 NAT:源 50 网段,目的 80 网段。 注意:NAT 策略顺序,VPN 排除策略要放在 nat outbound 前面。
MER8300 必须存在去往 80 网段的静态路由,下一跳指向对端 VPN 对端公网 IP(IPSec 静态路由)
display ip routing-table 192.168.80.0
没有这条路由,访问 80 网段会匹配默认路由,直接走外网出口。
锐捷 NBR6205 上也要配置静态路由:去往 50 网段,下一跳为 MER8300 公网 IP。
二期 50 网段电脑执行:
tracert -d 192.168.80.x
表格
| 项目 | MER8300(二期 50 网段) | 锐捷 NBR6205(一期 80 网段) |
|---|---|---|
| 感兴趣流 ACL | 源 50,目的 80 | 源 80,目的 50 |
| 静态路由 | ip route-static 192.168.80.0 255.255.255.0 锐捷公网 IP | ip route-static 192.168.50.0 255.255.255.0 MER8300 公网 IP |
| NAT 排除 | 50 访问 80 不做 NAT | 80 访问 50 不做 NAT |
| IKE 参数 | 加密、认证、DH 组、预共享密钥一致 | 与 MER8300 保持一致 |
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论