拓扑图如下,sw1是三成交换机,dhcp服务器在上面,地址范围10.0.0.0/16,现在我在R2上设置IPSEC VPN,ipsec安全策略如下:
R2的静态路由表如下,
R3的静态路由表如下(R3路由wan4连接R2的lan1)
--------------------------
10.0.0.0/16网段的主机需要通过IPSEC VPN连接到公网ip为22.22.22.22的路由器R1下172.16.0.0/16的主机(R1路由也同样配置了IPSEC VPN).
问题:建立ipsec vpn后,发现pc2无法访问pc1,路由R2抓包时,无法ping通10.0.0.0/16,路由R2,R3都是nat模式的,是不是nat导致的呢?因为我去掉R2,R3代替R2的位置,ipsec vpn是可以用的。
如果把R3从NAT模式改成路由模式,但R3的其他WAN口有固定公网ip上网,那R3改路由模式对下面主机上网有影响吗?
(0)
最佳答案
确实是nat的原因,因为R3吧10.0.0.0/16的源地址改掉了,R2和R1上的保护流,把10.0.0.0、16的地址,都改成192.168.9.0,也就是R3的上行口地址,再试试
(0)
把R1和R2上的本端、对端子网网段改成192.168.9.0/24后,也只能实现192.168.9.0/24网段的主机建立ipsec连接,10.0.0.0/16网段的主机无法触发ipsec连接,在R2上无法ping通10.0.0.0/16,关掉R3的NAT就能ping通,单10.0.0.0/16网段主机就无法上网了。不能为R3路由器的单个wan口设置nat模式的吧?如果要实现10.0.0.0/16建立ipsec,是不是要改拓扑结构了呢?那改怎么改才合适呢?大神给点建议哈。
大神还在不在呢?给点意见呗,比较急
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
大神还在不在呢?给点意见呗,比较急