ipsec sa 和 ike sa 都建立正常,分部能ping通总部地址,但总部的地址 ping不通分部
现象如图下
192.168.31.1是ER路由器上接口地址,192.168.100.3 是防火墙上的接口,在外网地址接口上没做地址转换,故应该不会走向外网口。这种可能是什么问题呢,有工程师碰到过吗?
用户网络结构大致如上有三条出口,默认走联通出去,电信出口做ipsec vpn与分部对接。已经在防火墙上指了192.168.31.0/24网段明细路由从电信接口出去。
(0)
最佳答案
怀疑有可能是感兴趣流的问题,差下两端的感兴趣流配置是否有冲突或者包含的关系,两边需要保持一致
(0)
防火墙这边是中心节点,未配置感兴趣流。我在模拟上的配置与用户环境类似,中心节点也未配置感兴趣流,但是 中心节点上的地址是能够ping通分部的...
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
防火墙这边是中心节点,未配置感兴趣流。我在模拟上的配置与用户环境类似,中心节点也未配置感兴趣流,但是 中心节点上的地址是能够ping通分部的...