亚洲精品88-玩弄人妻少妇500系列-xx69国产-久久久久午夜-9l蝌蚪porny中文自拍-97视频免费看-懂色av蜜臂av粉嫩av-av无码一区二区大桥久未-免费a一级-caoporn国产精品免费公开-亚洲精品成人福利网站app-蜜桃av噜噜一区二区三区策驰-亚洲а∨无码2019在线观看-亚洲欧美国产va在线播放-亚洲精选91

性能破繭,可靠升維 丨 RG-CT7539發(fā)布暨醫(yī)療國產(chǎn)合規(guī)方案分享會
預約直播
無感準入 人物統(tǒng)管 丨 RG-SAM+5.X 新一代高校AI認證平臺發(fā)布
預約直播
產(chǎn)品
< 返回主菜單
產(chǎn)品中心
產(chǎn)品
解決方案
< 返回主菜單
解決方案中心
行業(yè)
返回主菜單
選擇區(qū)域/語言

【IPsec系列】第一階段協(xié)商不成功

發(fā)布時間:2024-06-13
點擊量:1262

案例1 IPSEC一階段協(xié)商不成功

(一)現(xiàn)象描述

通過命令show crypto isakmp sa查看第一階段是否建立成功的方法如下。
而如果當出現(xiàn)狀態(tài)為MM_SI1_WR1, MM_SA_SETUP、MM_SI2_WR2, MM_VERIFY、MM_SI3_WR3, MM_VERIFY時候,說明ISAKMP SA無法協(xié)商成功。

(二)組網(wǎng)拓撲

(三)可能原因

1、連通性異常
2、出接口未調(diào)用vpn加密圖
3、總部和分支policy策略配置不一致
4、預共享密鑰配置錯誤
5、FQDN配置錯誤
6、運營商過濾
7、總部為二級路由的情況下出口設備沒有配置映射
8、多線路環(huán)境下選路錯誤

(四)處理步驟

步驟1、對比分支和總部配置
確認預共享秘鑰、第一階協(xié)商參數(shù)、第二階段協(xié)商參數(shù)、感興趣流等是否一致

a、配置IPsec 第一階段



步驟2、確定VPN是否建立成功
a、Web界面顯示藍色的情況或點擊顯示已接入


b、命令行可以通過show crypto state查看VPN第一階段的情況
show crypto is sa 查看第一階段建立的情況,IDLE狀態(tài)表示是建立正常的狀態(tài)


補充
一階段建立不成功狀態(tài)顯示
  1、分支的狀態(tài)機為MM_SI1_WR1, MM_SA_SETUP,而總部沒有狀態(tài)機信息
  第一個報文發(fā)出,總部沒有收到
  2、分支的狀態(tài)機為MM_SI1_WR1, MM_SA_SETUP,而且打印Send ISAKMP negotiate message failed, errno:148, No route to host syslog
  第一個報文發(fā)出,但是路由選路失?。z查下轉(zhuǎn)發(fā)路由)
  3、分支和總部的狀態(tài)機都為:MM_SI1_WR1, MM_SA_SETUP
  可以通過debug cry is查看,若提示no proposal chosen,協(xié)商參數(shù)不一致;若是需要配置fqdn,需要使用野蠻模式對接
  4、分支和總部的狀態(tài)機都為:MM_SI2_WR2, MM_VERIFY
  卡在三四報文交互,可以通過debug cry is信息查看日志,一般來說是報文重傳,或者使用證書協(xié)商,證書安裝存在問題
  5、分支和總部的狀態(tài)機都為:MM_SI3_WR3, MM_VERIFY
  預共享密鑰不一致,身份驗證失敗,nat環(huán)境出現(xiàn)丟包,通過debug cry is查看協(xié)商的情況,以及設備外網(wǎng)口抓包可以進一步查看下

步驟3、檢查總部和分支是否連通性異常

a、總部和分部建立VPN首先要保證總分部的公網(wǎng)地址連通性正常,如下圖,假設下圖兩臺設備都為出口,接口上的配置的是公網(wǎng)地址總部出口IP


分支出口IP



出口地址連通性測試,命令行上帶對應接口地址為源ping對端公網(wǎng)地址,如下圖



b、如果總分部聯(lián)通性不通,show crypto state是沒有打印信息的

show crypto state


步驟4、檢查VPN匹配對應的出接口下是否調(diào)用VPN加密

a、命令行下調(diào)用加密圖的命令


總部如果沒有調(diào)用加密圖的情況下,總部show crypto state沒有打印信息,分部show crypto state卡在第一、二報文交互狀態(tài)
總部:

分部:


分部沒有調(diào)用加密圖的情況下,總分部show crypto state都沒有打印信息
總部:

分部:


步驟5、檢查總部和分支policy策略配置不一致
總分部之間isa策略參數(shù)需要一一對應,如果不一樣是建立不起來的,具體如下圖
總部:


分部:



補充
第一階段協(xié)商參數(shù)對應命令行為show crypto isa policy
b如果因為第一階段協(xié)商參數(shù)不一致,導致show crypto state卡在第一、二報文交互狀態(tài)
主模式協(xié)商失敗,show crypto state發(fā)現(xiàn)分支的狀態(tài)機為MM_SI1_WR1, MM_SA_SETUP,而總部沒有狀態(tài)機信息


步驟6、檢查預共享密鑰配置是否錯誤

預共享密鑰配置錯誤導致IPsec第一階段協(xié)商五、六個報文交互不成功,在總分部上通過show crypto state看到的狀態(tài)分別為
分部:
總部:

補充

11.x的設備可以查看當前配置的預共享密鑰是多少,通過命令show crypto isa key decrypt

對應的web界面配置頁面




步驟7、檢查是否QDN配置錯誤

分部顯示五六個報文交互狀態(tài)
總部顯示第一階段建立完成
總部配置:
分支FQDN對應的命令行配置為:self-identity fqdn EG3000GE
分部配置
總部FQDN配置為:
self-identity fqdn EG3000SE
crypto isakmp key 7 151b5f7246 hostname EG3000GE
crypto map gi0/7 1 ipsec-isakmp
set peer EG3000GE
分部上的對端ID需要和總部的本機ID一致

步驟8、檢查是否運營商過濾

可以通過show ip f f | in 500查看對應的流表信息是否有到EG,如果沒有,并且設備上并沒有ip session filter的配置進行過濾,可以懷疑運營商問題.



步驟9、總部為二級路由的情況下出口設備沒有配置映射

網(wǎng)絡拓撲為出口路由下聯(lián)EG下聯(lián)內(nèi)網(wǎng),EG作為二級路由配置IPsec總部,需要在總部出口配置映射UDP4500和500
對應web界面配置:
對應命令行配置:

步驟10、多線路環(huán)境下選路錯誤

可以通過查看流表的出接口判斷是否是來回路徑不一致
解決方案:多線路的情況下有可能導致來回路徑不一致,建議配置一條靜態(tài)路由,目的地址指向?qū)Χ斯W(wǎng)地址走對應的下一跳,保證來回路徑一致
具體配置如下:
查看IPSEC報文選路方法:
sh ip f m | in FLOW-AUDIT-K ---show出來后,查看第一列的數(shù)值
sh ip f pri 數(shù)值 | in 500



(五)信息收集

如果上述方法進行配置檢查后依舊無法正常建立IPSec VPN,可以收集以下信息之后反饋 4008-111-000工程師,協(xié)助您進一步排查故障。
show version
show int usage
sh tcp connect
sh ip udp
sh memory
sh cpu | ex 0.00
sh exec
show coredump file
show run
show log reverse
show ip interface brief
show ip route
show crypto state (收集3次,每次間隔5s)
show ip fpm flow | in 500 (收集3次,每次間隔5s)
show ip fpm pri 1 | in 500
show crypto log
debug su
execute diagnose-cmd fdisk
execute diagnose-cmd mount
IPSEC分支信息收集:
debug cry isa
debug cry ipsec
terminal monitor
收集5分鐘左右
Undebug all --收集完需要關閉debug信息
IPSEC總部信息收集:(推薦總部只有一路IPSEC可以開啟收集,超過一路以上謹慎開啟debug,以免影響業(yè)務)
debug cry isa
debug cry ipsec
terminal monitor
收集5分鐘左右
Undebug all --收集完需要關閉debug信息

(六)總結(jié)與建議

IKE SA建立失敗常見原因是IKE協(xié)商報文不可達,和IKE SA兩端策略(加密算法、DH組、預共享秘鑰、身份認證方法)不匹配

如遇該故障無法定位解決的可點擊:售后閃電兔 處理

返回頂部

收起
文檔AI助手
文檔評價
該資料是否解決了您的問題?
您對當前頁面的滿意度如何?
不咋滴
非常好
您滿意的原因是(多選)?
您不滿意的原因是(多選)?
您是否還有其他問題或建議?
為了快速解決并回復您的問題,您可以留下聯(lián)系方式
郵箱
手機號
感謝您的反饋!
請選擇服務項目
關閉咨詢頁
售前咨詢 售前咨詢
售前咨詢
售后服務 售后服務
售后服務
意見反饋 意見反饋
意見反饋
更多聯(lián)系方式
主站蜘蛛池模板: 免费欧美一区| 美女露100%| 性xxxxfreexxxxxvideo18| 露胸app| 国产视频自拍一区| 免费看亚洲| 四虎色播| 色一情一乱一伦一区二区三区日本| 福利一二三区| 亚洲啊啊啊啊啊| 97蜜桃网| 日本一级黄色| kk视频在线观看| 毛片你懂的| 欧美午夜在线视频| 国产美女高潮| 男女啪祼交视频| 欧美xxxx非洲| 婷婷九九| 丝袜脚交国产在线观看| 黑人插少妇| 日韩三级久久久| 免费日韩一区| 综合久久网| 草草影院最新网址| 偷拍欧美亚洲| 星空大象在线观看免费播放| 亚洲欧洲视频| 69久久成人精品| 黑人超碰| 大尺度舌吻呻吟声| 国产超碰| 欧美在线一二| 操到高潮视频| 外国一级黄色片| 天堂av8| 国产丝袜在线| 国产乱码一区二区三区播放| 四虎啪啪| 美女挤奶免费看网站| 婷婷基地五月| 中国免费ⅹxx大片| 麻豆伊人| 精品视频网站| 美丽的熟妇中文字幕| 青草草在线视频| 国产欧美一区二区三区视频在线观看| 国精产品一区一区三区| 日本japanese乳偷乱熟| 亚洲人成影视| 国产女人视频| 亚洲中文字幕一区二区在线观看 | 夜夜躁狠狠躁日日躁| 一本一道波多野结衣av黑人| 亚洲天堂午夜| 欧美77777| 国产精品一区免费观看| 国产仑乱无码内谢| 一区二区三区免费观看视频| 国产熟女一区二区三区五月婷| 麻豆私人影院| 精品一区二区三区免费观看| 日本毛片网站| 国产精品无码久久久久久电影| 天堂网在线中文| 吊侵犯の奶水授乳羞羞漫画| 东北少妇不戴套直接进入| 婷婷伊人五月| 中国妇女做爰视频| 男生桶女生的鸡鸡| 国产一伦一伦一伦| 91插插插影库永久免费| 少妇又紧又色又爽又刺激视频| 老妇人裸体看个够| 欧美精品四区| 猛男狂小受受视频| 日韩在线电影一区| 不卡av中文字幕| 在线观看中文字幕| 人人插插| 久久久久久久爱| 人干人操| sese久久| 最新国产在线视频| 奇米四区| 一边吃一边摸| 天天艹夜夜艹| 69黄色片| 美女光屁股无遮挡| 日韩中文字幕无砖| av女星全部名单| 色妞综合| 女人叫床高潮娇喘声录音mp3| 亚洲三区在线观看无套内射| 人人草人人爽| 黄色大尺度视频| 成人在线天堂| 91午夜视频| 在线观看黄色免费视频|