H3C S6800-4C 交换机和 H3C MSR36-20 路由器配置ipsec 的时候手工 协商成功,acl 有匹配,静态已经指了 为什么无法ping通对端?
配置如下:(acl在上边的截图)
[fw2]ipsec transform-set to_fw1
esp encryption-algorithm aes-cbc-128
esp authentication-algorithm md5
[fw2]ipsec policy to_fw1 10 manual
transform-set to_fw1
security acl 3100
remote-address 128.65.70.95
sa spi inbound esp 54321
sa string-key inbound esp cipher $c$3$FxGtoNIOC7mz+qMFbwc0CaZFRzTVrAQ7QFvcq3E=
sa spi outbound esp 12345
sa string-key outbound esp cipher $c$3$igDd4CMR7rGuWmlQ9UaLZG35JUfpKy1KsgzMYAo=
(0)
最佳答案
首先查看一下display ike sa 和display ipsec sa是否都有,如果都有,再排查各分支内网路由
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
两端各起一个loopback口,ipsec的acl匹配loopback地址,然后带源地址loopback去ping对端的loopback测试,同时如果msr路由器的应用ipsec的接口配置了nat的话注意deny loopback互访的数据