设为首页收藏本站language 语言切换
查看: 4934|回复: 8
收起左侧

[已解决] 我的ipsec-vpn怎么debug没反应啊,郁闷死了啊,救救我吧!

[复制链接]
发表于 2011-7-22 12:46:17 | 显示全部楼层 |阅读模式
两边参数一样啊,acl配置的是对称的啊,可是debug crypto ipsec 和debug crypto isakmp打开 用扩展ping就是没反应,请求大哥们帮助呀,感激不尽!!!!!!!!!!     
crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
crypto isakmp key CCNP address 192.168.1.1
!
!
crypto ipsec transform-set SET esp-3des esp-md5-hmac
!
crypto map MAP 10 ipsec-isakmp
set peer 192.168.1.1
set transform-set SET
match address 100
!
!
!
!
interface Loopback0
ip address 2.2.2.2 255.255.255.0
!
interface Ethernet0/0
ip address 192.168.1.2 255.255.255.0
half-duplex
crypto map MAP
!
interface Ethernet0/1
no ip address
shutdown
half-duplex
!
interface Ethernet0/2
no ip address
shutdown
half-duplex
!
interface Ethernet0/3
no ip address
shutdown
half-duplex
!
ip http server
no ip http secure-server
ip classless
!
!
access-list 100 permit ip 2.2.2.0 0.0.0.255 1.1.1.0 0.0.0.255
outer#
Router#ping
Protocol [ip]:
Target IP address:
% Bad IP address
Router#
Router#ping
Protocol [ip]:
Target IP address: 1.1.1.1
Repeat count [5]:
Datagram size [100]:
Timeout in seconds [2]:
Extended commands [n]: y
Source address or interface: 2.2.2.2
Type of service [0]: y
Set DF bit in IP header? [no]:
Validate reply data? [no]:
Data pattern [0xABCD]:
Loose, Strict, Record, Timestamp, Verbose[none]:
Sweep range of sizes [n]:
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 1.1.1.1, timeout is 2 seconds:
Packet sent with a source address of 2.2.2.2
.....
Success rate is 0 percent (0/5)
Router#
Router#
发表于 2011-7-22 22:45:19 | 显示全部楼层
是否应该先做1.1.1.1到2.2.2.2的路由呢?
沙发 2011-7-22 22:45:19 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-7-23 15:05:26 | 显示全部楼层
crypto map test local-address Loopback0 加上这一句就OK了。
板凳 2011-7-23 15:05:26 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-7-23 15:06:29 | 显示全部楼层
直接set peer对方tunnel口IP是起不来的,debug查看原因是不用loopback口的话总是接收到公网IP发过来的ipsec链接请求,而非tunnel口
地板 2011-7-23 15:06:29 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2011-7-23 15:10:37 | 显示全部楼层
哦,忘了,另外需要两条静态路由指向两个边缘路由器的环回口,比如IP route 2.2.2.2 255.255.255.0 10.1.1.1
5# 2011-7-23 15:10:37 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-7-26 10:57:51 | 显示全部楼层
6# 2011-7-26 10:57:51 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2011-7-26 11:03:57 | 显示全部楼层
mike 发表于 2011-7-22 22:45
是否应该先做1.1.1.1到2.2.2.2的路由呢?

先谢谢你,不知道是不是我的IOS不支持,我后来用了两条静态路由,拼通了,但没触发isakmp和ipsec,show crypto isakmp sa 时没任何信息,郁闷得要死啊。。。。。。。
7# 2011-7-26 11:03:57 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-11-18 19:15:16 | 显示全部楼层
没有静态或默认路由,中间应该再加一台路由器。两台不行的
8# 2013-11-18 19:15:16 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-11-19 11:34:31 | 显示全部楼层
IPESC VPN只是路由技术的拓展,现在没有去往1.1.1.0的路由,IPESC不会触发工作。所以要添加到1.1.1.0/24的路由。
9# 2013-11-19 11:34:31 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-3 07:13 , Processed in 0.069865 second(s), 12 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表