FW1和FW2之间IPSec VPN建立成功。
PC4可以ping通131.108.5.0/24,但ping不通10.1.3.0/24.
查看FW2的路由表,发现10.1.3.0/24的下一跳地址为FW2的GE1/0/1的地址10.1.3.2
请问造成这种现象是什么原因?两边私网不通是否和它有关?如何解决?
(0)
最佳答案
那个是正常的。需要检测两端的设备到达私网的路由,还有防火墙上有没有nat,现场问题主要可能是两侧路由或者感兴趣流
(0)
防火墙上出接口做了接口nat,以下是FW1上的ACL Advanced IPv4 ACL 3000, 1 rule, ACL's step is 5 rule 0 permit ip (6 times matched) Advanced IPv4 ACL 3001, 1 rule, ACL's step is 5 rule 5 permit ip source 192.13.2.1 0 destination 131.108.5.2 0 (12 times matched) Advanced IPv4 ACL 3002, 2 rules, ACL's step is 5 rule 5 deny ip source 10.1.1.0 0.0.0.255 destination 10.1.3.0 0.0.0.255 rule 10 permit ip (2 times matched) 3001是IPSec policy里的ACL,3002是出接口nat匹配的ACL,能帮我看下有什么问题吗?谢谢!
ipsec隧道需要保护的是私网数据,因此安全acl应匹配的是两侧的私网网段,source 10.1.1.0 0.0.0.255 destination 10.1.3.0 0.0.0.255,对端也要修改,即现场的3001要修改,现场的3000是什么,会不会有影响
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
解决了,非常感谢!