此问题常见于策略路由(PBR)/路由、NAT豁免、安全策略未匹配,即便IPSec SA已建,流量也未进隧道或被拦截。不依赖Tunnel接口IP的方案如下:
排查与解决关键步骤(基于路由模式+策略感兴趣流)
1. NAT豁免(必查)
检查是否有NAT配置将内网访问对端零段的流量转换了外网接口IP。
配置ACL抓双向流量
acl advanced 3000
rule 0 permit ip source 192.168.1.0 0.0.0.255 destination 10.0.0.0 0.255.255.255
rule 5 permit ip source 10.0.0.0 0.255.255.255 destination 192.168.1.0 0.0.0.255
在NAT策略中引用并置为 deny(不转换)
nat outbound 3000
注意:豁免规则必须在普通上网NAT规则之前。
2. 路由配置
必须确保去往对端零段的路由指向出接口(或下一跳),不能是Tunnel接口(除非是SVTI)。
ip route-static 10.0.0.0 255.0.0.0 GigabitEthernet0/0 <对端公网网关IP>
3. 安全策略放行
检查Local域、Trust域、Untrust域之间的策略,是否允许ICMP及感兴趣流通过。
4. 感兴趣流与IKEv2 Profile
确认ACL 3000已正确应用在IPSec Policy或Profile中,并确认IKEv2提议和安全提议的参数(加密、认证、PFS)与对端完全一致。
暂无评论