• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MSR3600 - IPSEC VPN建立不成功

2020-02-13提问
  • 0关注
  • 1收藏,1046浏览
粉丝:0人 关注:1人

问题描述:

公司IPSEC VPN之前一直正常,但今日VPN突然无法连接。

而且确定两端路由器配置均未做变更。本地段路由器debug日志见附件。

本地公网IP地址为:124.XXX.XXX.130

对端公网IP地址为:43.XXX.XXX.12(之前记录公网ip为43.XXX.XXX.76)

但在日志中对端公网IP主要变成了:122.XXX.XXX.76(见下图)


对端分公司是租用的写字楼宽带,但没有公网IP、局域网ip地址为(192.168.100.108)。

针对这种情况,如何才能修复,非常感谢!



最佳答案

Guohao 九段
粉丝:36人 关注:2人

有可能运营商那边做nat的设备变配置了。

做这样几个操作逐步看下,

1. MSR36这边打开debug ip icmp,从分支设备ping MSR36的公网地址,通过debug看下分支的公网地址是多少;

2.把分支设备公网断开,或者把分支设备的ipsec配置暂时删掉,MSR36这边再打开debug ike all/debug ipsec all,看是否还有其他设备在跟MSR36协商ipsec;

3.MSR36检查配置,看是否有限定对端ip的配置,例如ike keychain,和ike profile里面的remote id,此类配置建议都改为全0,即不限制对端ip。

步骤(1)对端分公司在北京,目前因为疫情还在停工~无法配合。 步骤(2)目前除了这个分公司外,还有其他6个地方的分公司通过IPSEC VPN连接这台MSR36,这6个都正常、可用。 步骤(3)确定目前keychain、profile里都没有设置remote id。 还有其他办法吗?还是必须要按1、2、3处理?

zhiliao_03ASzM 发表时间:2020-02-13

先看3也行,1和2只是辅助看下。如果两边配置都没改过,原配置没问题的情况下,也可以问下运营商线路上做过什么调整。

Guohao 发表时间:2020-02-13
回复Guohao:

ike keychain [] match local address GigabitEthernet0/0 pre-shared-key address 0.0.0.0 0.0.0.0 key cipher $c$3

zhiliao_03ASzM 发表时间:2020-02-13
回复Guohao:

ike profile [XXXX] | keychain [] | local-identity address 124.xxx.xxx.130 | match remote identity address 192.168.100.0 255.255.255.0 | match local address GigabitEthernet0/0 | proposal []

zhiliao_03ASzM 发表时间:2020-02-13
回复Guohao:

(3)相关配置如上,可读性较差一些。都没有配置remote id!

zhiliao_03ASzM 发表时间:2020-02-13

把ike profile里面的match remote id address改成全0试试

Guohao 发表时间:2020-02-13
回复Guohao:

已经修改测试了,还是同样的问题(IKE貌似没问题IKE SA state changed from IKE_P1_STATE_SEND4 to IKE_P1_STATE_ESTABLISHED,进入不了IKE_P2)。另外,我们这边是配的子网对子网形式的VPN,现在是通过remote id address来区分vpn隧道,运行过程中应该不能全都配成0。

zhiliao_03ASzM 发表时间:2020-02-14
0 个回答

该问题暂时没有网友解答

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明