公司IPSEC VPN之前一直正常,但今日VPN突然无法连接。
而且确定两端路由器配置均未做变更。本地段路由器debug日志见附件。
本地公网IP地址为:124.XXX.XXX.130
对端公网IP地址为:43.XXX.XXX.12(之前记录公网ip为43.XXX.XXX.76)
但在日志中对端公网IP主要变成了:122.XXX.XXX.76(见下图)
对端分公司是租用的写字楼宽带,但没有公网IP、局域网ip地址为(192.168.100.108)。
针对这种情况,如何才能修复,非常感谢!
(0)
最佳答案
有可能运营商那边做nat的设备变配置了。
做这样几个操作逐步看下,
1. MSR36这边打开debug ip icmp,从分支设备ping MSR36的公网地址,通过debug看下分支的公网地址是多少;
2.把分支设备公网断开,或者把分支设备的ipsec配置暂时删掉,MSR36这边再打开debug ike all/debug ipsec all,看是否还有其他设备在跟MSR36协商ipsec;
3.MSR36检查配置,看是否有限定对端ip的配置,例如ike keychain,和ike profile里面的remote id,此类配置建议都改为全0,即不限制对端ip。
(0)
步骤(1)对端分公司在北京,目前因为疫情还在停工~无法配合。 步骤(2)目前除了这个分公司外,还有其他6个地方的分公司通过IPSEC VPN连接这台MSR36,这6个都正常、可用。 步骤(3)确定目前keychain、profile里都没有设置remote id。 还有其他办法吗?还是必须要按1、2、3处理?
先看3也行,1和2只是辅助看下。如果两边配置都没改过,原配置没问题的情况下,也可以问下运营商线路上做过什么调整。
ike keychain [] match local address GigabitEthernet0/0 pre-shared-key address 0.0.0.0 0.0.0.0 key cipher $c$3
ike profile [XXXX] | keychain [] | local-identity address 124.xxx.xxx.130 | match remote identity address 192.168.100.0 255.255.255.0 | match local address GigabitEthernet0/0 | proposal []
把ike profile里面的match remote id address改成全0试试
已经修改测试了,还是同样的问题(IKE貌似没问题IKE SA state changed from IKE_P1_STATE_SEND4 to IKE_P1_STATE_ESTABLISHED,进入不了IKE_P2)。另外,我们这边是配的子网对子网形式的VPN,现在是通过remote id address来区分vpn隧道,运行过程中应该不能全都配成0。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
已经修改测试了,还是同样的问题(IKE貌似没问题IKE SA state changed from IKE_P1_STATE_SEND4 to IKE_P1_STATE_ESTABLISHED,进入不了IKE_P2)。另外,我们这边是配的子网对子网形式的VPN,现在是通过remote id address来区分vpn隧道,运行过程中应该不能全都配成0。