某局点分部与总部经行ipsec VPN 对接, 野蛮模式。分部设备是H3C ACG1000,总部是深信服设备。对接成功后,过了一段时间出现VPN掉线,把ACG上IPSEC 配置清空后重新配置,对接又成功了。但是过了几个月又出现这种情况,请问是什么原因。
这是我在系统日志里面看到的截图
最佳答案
有NAT吗?
(0)
看你这个图,是对端发送删除SA的操作。是SA超时了吗?
嗯嗯,我的意思是,两端的sa是建立超时了吗,然后就删除了。
还有就是组网是有NAT的吧,配置上有没有遗留的问题。
那NAT中的ACL有没有写拒绝保护的数据流。
还有就是看你这个日志,删除SA的信息是从36.7.74.218发送过来的。
好的,我复述一下您的组网,源--->ACG--------sanfor------>目的。。两边建立的IPSEC都是依赖于公网口对吧。
如果是这样你在NAT的ACL中,第一条规则写拒绝锁保护的数据流。第二条再允许。这样IPSEC的数据流不会先去走NAT了。否则会造成一些影响。
源--->ACG--->出口防火墙,ACG与对方sanfor建立通道到目的,流量不走防火墙
那这样出口防火墙也有NAT是吧?
那这样ACG的出接口地址,还是隶属于私网。公网地址部署在出口防火墙上?
那这种上外网等于说,出口防火墙上还有一个NAT。总共两个NAT.
方便看一下您ACG和出口防火墙的配置吗?您深信服那边让看一下了吗? 一般都部署在出口防火墙上来着。
哦哦,没关系的。您这种还要做nat server 映射。您打一下400 问一下, 他们估计需要您收一下debugg或者日志。
好的,谢谢
您这种还是尝试可以在ACG中的NAT acl中,写一条拒绝的ACL,内容为IPSEC保护的数据流。然后两边reset一下sa,再重新建立一下sa
因为你这种算是两种NAT穿越。ACG上还是应该写一下的。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
因为你这种算是两种NAT穿越。ACG上还是应该写一下的。