两台msr3620建立的ipsec vpn 一直是正常工作的,但今天突然间 vpn间无法ping通了(严重丢包,只有偶尔几个能ping通) 检查dis ike sa状态是RD dis ipsec sa 显示正常active
(0)
最佳答案
您好,根据您的描述,ike已经成功协商IPsec隧道所需相关参数了,说明隧道本身应该不存在问题,可以从下面几个点进行排查:
1)ping测试隧道外层封装的IP原目地址(通常是VPN网关两端公网IP),观察是否存在延迟过大,丢包等问题
2)如第一步正常,则可以检查两端私网到达各自网关之间是否正常,一样通过Ping命令测试
3)如第二步也正常,则可以使用tracert 命令跟踪去往对端私网目标IP,观察数据是丢失在哪一跳对应的设备上(内网的华三设备需要在系统视图使用 ip tt en, ip un en这两条命令开启,因为华三设备出于安全考虑默认关闭了ttl超时与主机不可达的响应消息反馈功能)
希望能帮到你,望采纳,谢谢!!!
(0)
我在一边直接ping对端的路由器内网IP同样严重丢包,延迟仍然正常。tracert到达对端内网IP跳数不定,而且会循坏出现* * * 目的IP这种情况
出现*提示标识中间存在设备拒绝了tracert跟踪响应,您测试隧道两端公网IP互访也丢包嘛?如果公网正常,那么是否是流量过大没有对vpn互访流量做QOS保障导致的呢?
ping对端公网IP检查是否丢包,如果不丢包可以reset ike sa ,reset ipsec sa重新触发测试,以及是否修改过设备路由
(0)
两边ping对方公网IP正常,内网之间ping发现突然会好一会
两边ping对方公网IP正常,内网之间ping发现突然会好一会
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
出现*提示标识中间存在设备拒绝了tracert跟踪响应,您测试隧道两端公网IP互访也丢包嘛?如果公网正常,那么是否是流量过大没有对vpn互访流量做QOS保障导致的呢?