设为首页收藏本站language 语言切换
查看: 1359|回复: 9
收起左侧

请大神帮忙解决ipsec的问题

[复制链接]
发表于 2014-10-4 10:49:26 | 显示全部楼层 |阅读模式
本帖最后由 aslan 于 2014-10-4 10:53 编辑

为什么实验完成还回口可以ping通但是debug说没有反应。怎样才能知道ipsec vpn建立成功
 楼主| 发表于 2014-10-4 10:54:29 | 显示全部楼层
这是我这个实验的截图,debug cry,再ping时可以通,但就没有debug的信息,为什么没?
r1.PNG
r2  show.PNG
r2.PNG
tuopu.PNG
沙发 2014-10-4 10:54:29 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-10-4 11:11:12 | 显示全部楼层
配置大概看了下应该没问题。
验证的话首先看阶段1和2起来没,第二看acl有没有命中,第三抓个包看看如果抓到icmp流量说明ipsec失败了走了普通的通道,抓到esp头部的包说明ping包被esp加密了就对了
板凳 2014-10-4 11:11:12 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-10-4 11:12:25 | 显示全部楼层
show cry eng conn a  \\查看加解密情况,如果两边都有了,那证明VPN此时没问题了
show cry is sa
show cry ips sa
可以查看两个阶段的SA情况。
如果你用ping了,那你其实用第一条命令就可以了啊。
地板 2014-10-4 11:12:25 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-10-4 16:33:52 | 显示全部楼层
路过了解一下
5# 2014-10-4 16:33:52 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2014-10-4 22:27:25 | 显示全部楼层
962456310@qq.co 发表于 2014-10-4 11:12
show cry eng conn a  \\查看加解密情况,如果两边都有了,那证明VPN此时没问题了
show cry is sa
show c ...

show cry is sa
show cry ips sa
这两条的sa都有起来,但就是debug没有反应。
6# 2014-10-4 22:27:25 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2014-10-4 22:30:25 | 显示全部楼层
工作狗 发表于 2014-10-4 11:11
配置大概看了下应该没问题。
验证的话首先看阶段1和2起来没,第二看acl有没有命中,第三抓个包看看如果抓 ...

应该没有起来,debug都没有反应。按理说配置没错,debug应该会出现第一阶段的6个包状态和第二阶段的三个包状态才对呀
7# 2014-10-4 22:30:25 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-10-5 01:12:04 | 显示全部楼层
你开了DEBUG之后,然后清除一下SA。
8# 2014-10-5 01:12:04 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2014-10-5 16:08:54 | 显示全部楼层
962456310@qq.co 发表于 2014-10-5 01:12
你开了DEBUG之后,然后清除一下SA。

有试过clear也没什么反应
9# 2014-10-5 16:08:54 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-10-5 21:16:11 | 显示全部楼层
aslan 发表于 2014-10-5 16:08
有试过clear也没什么反应

你的DEBUG要一直打开着。然后清除所有SA之后。
清除之后SA就没了,然后你必须要触发VPN流量啊。
这样子DEBUG自然就出来了。
10# 2014-10-5 21:16:11 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-9 00:33 , Processed in 0.669078 second(s), 27 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表