设为首页收藏本站language 语言切换
查看: 2201|回复: 11
收起左侧

ipsec vpn为什么不通

[复制链接]
发表于 2014-12-29 21:05:07 | 显示全部楼层 |阅读模式
我用模拟器配置了IPsec 但一直没达到效果求大神解释

R1:
hostname R1
crypto isakmp policy 100
encr 3des
hash md5
authentication pre-share
crypto isakmp key test address 111.111.111.2
crypto ipsec security-association lifetime seconds 18000
crypto ipsec transform-set test ah-sha-hmac esp-3des
crypto map cisco 100 ipsec-isakmp
set peer 111.111.111.2
set pfs group1
set security-association lifetime seconds 18000
set transform-set test
match address vpn
interface FastEthernet0/0
ip address 192.168.1.1 255.255.255.0
ip nat inside
duplex auto
speed auto
!
interface FastEthernet0/1
no ip address
duplex auto
speed auto
shutdown
!
interface Serial0/3/0
ip address 125.64.39.1 255.255.255.0
ip nat outside
clock rate 64000
crypto map cisco
!
interface Serial0/3/1
no ip address
shutdown
!
interface Vlan1
no ip address
shutdown
!
ip nat inside source list 10 interface Serial0/3/0 overload
ip classless
ip route 0.0.0.0 0.0.0.0 125.64.39.2
!
!
access-list 10 permit any
ip access-list extended vpn
permit tcp 192.168.1.0 0.0.0.255 172.16.1.0 0.0.0.255
end



R2:
hostname R2
crypto isakmp policy 100
encr 3des
hash md5
authentication pre-share
!
crypto isakmp key test address 125.64.39.1
!
crypto ipsec security-association lifetime seconds 18000
!
crypto ipsec transform-set test ah-sha-hmac esp-3des
!
crypto map cisco 100 ipsec-isakmp
set peer 125.64.39.1
set pfs group1
set security-association lifetime seconds 18000
set transform-set test
match address vpn
interface FastEthernet0/0
ip address 172.16.1.1 255.255.255.0
duplex auto
speed auto
!
interface FastEthernet0/1
no ip address
duplex auto
speed auto
shutdown
!
interface Serial0/3/0
ip address 111.111.111.2 255.255.255.0
ip nat outside
crypto map cisco
!
interface Serial0/3/1
no ip address
shutdown
!
interface Vlan1
no ip address
shutdown
!
ip nat inside source list 10 interface Serial0/3/0 overload
ip classless
ip route 0.0.0.0 0.0.0.0 111.111.111.1
!
!
ip access-list extended vpn
permit tcp 172.16.1.0 0.0.0.255 192.168.1.0 0.0.0.255
access-list 10 permit any
end
R3:
hostname R3
interface FastEthernet0/0
no ip address
duplex auto
speed auto
shutdown
!
interface FastEthernet0/1
no ip address
duplex auto
speed auto
shutdown
!
interface Serial0/3/0
ip address 125.64.39.2 255.255.255.0
!
interface Serial0/3/1
ip address 111.111.111.1 255.255.255.0
clock rate 64000
!
interface Vlan1
no ip address
shutdown
!
ip classless
ip route 192.168.1.0 255.255.255.0 Serial0/3/0
ip route 172.16.1.0 255.255.255.0 Serial0/3/1
end

V369SG6OWT08NACNVC[PV3I.png
发表于 2014-12-29 22:00:39 | 显示全部楼层
你做了NAT,要将NAT流量与VPN流量做区分,意思就是VPN中流量你不要做NAT
沙发 2014-12-29 22:00:39 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-12-29 22:00:48 | 显示全部楼层
本帖最后由 szmabcd 于 2014-12-29 22:04 编辑

你做了NAT,要将NAT流量与VPN流量做区分,意思就是VPN中流量你不要做NAT

R2应该还缺少路由,到对站点R1的
板凳 2014-12-29 22:00:48 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-12-30 00:39:53 | 显示全部楼层
nat的问题,这段感兴趣流要no-nat
地板 2014-12-30 00:39:53 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-12-30 08:50:41 | 显示全部楼层
拿分走人呵呵,楼下继续!
5# 2014-12-30 08:50:41 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-12-30 09:11:07 | 显示全部楼层
NAT的问题,因为NAT会重新增加新的IP报头,导致数据数据包中的HASH值发生改变,对方在进行数据完整性校验时回失败。
6# 2014-12-30 09:11:07 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-12-30 10:52:58 | 显示全部楼层
有没有报什么错误
7# 2014-12-30 10:52:58 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-12-30 13:29:05 | 显示全部楼层
路过打酱油,
8# 2014-12-30 13:29:05 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2015-1-22 10:57:59 | 显示全部楼层
szmabcd 发表于 2014-12-29 22:00
你做了NAT,要将NAT流量与VPN流量做区分,意思就是VPN中流量你不要做NAT

对了 谢谢
9# 2015-1-22 10:57:59 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2015-1-22 10:58:45 | 显示全部楼层
谢谢各位,确实是NAT的问题
10# 2015-1-22 10:58:45 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2015-4-16 18:58:46 | 显示全部楼层
怎么区分额??楼主,我同样在学额
11# 2015-4-16 18:58:46 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-25 04:18 , Processed in 0.070029 second(s), 24 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表