F100与对端华为防火墙建立了ipsec vpn,F100下面的网络服务器、交换机均ping不通华为防火墙出接口地址(ipsec vpn peer地址),对端地址允许ping,从互联网任意位置可以ping通。ipsec vpn流量正常,两地之间内网流量正常。
(0)
最佳答案
您好,请知:
关于ipsec无法PING通的问题,可参考如下要点来进行排查:
1、请确认ipsec vpn的隧道已经建立完成。
2、请确认本端和对端的路由可达。
3、请确认本端和对端的ipsec vpn的感兴趣数据流都包含要互通的业务地址段或互联地址。
以下是F100-G的用户手册连接,请参考ipsec vpn的部分:
https://www.h3c.com/cn/Service/Document_Software/Document_Center/IP_Security/FW_VPN/F100-G/
(0)
1、ipsec vpn隧道已建立;2、内网之间流量之间打通了;新增需求是两地之间开通了数字专线作为备用链路,我要做一个track检测对端公网IP地址不通的情况下切换路由,发现本端交换机、防火墙或者内网服务器均无法ping通对端接口地址,可以ping通对端防火墙的网关地址(运营商路由器地址)。 3、感兴趣流只配置了内网到内网的流量。
经过抓包发现内网地址ping 对端防火墙接口地址时没有收到回包,在防火墙上查看NAT没有session,初步怀疑是本端H3C防火墙的NAT问题。本端内网地址出流量访问互联网是正常的。
您好,用于NAT的ACL和IPSEC的ACL是否是同一个呢?
IPSEC VPN感兴趣流不做NAT的ACL和内网出流量访问外网的ACL不是同一个。
抓包和测试的情况判断就像是内网流量访问ipsec点对点VPN的公网地址时没有匹配任何NAT策略!请问这种场景下是否有特殊配置要求?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
抓包和测试的情况判断就像是内网流量访问ipsec点对点VPN的公网地址时没有匹配任何NAT策略!请问这种场景下是否有特殊配置要求?