第9章组网技术祥解.ppt

  1. 1、本文档共128页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
第9章组网技术祥解.ppt

* ip classless ip route //设置默认路由 ip route //设置经过隧道到内网的静态路由 access-list 101 permip gre host host //定义存取列表 * 10.8.3 测试常见故障 1.故障1 问题描述:在IPSec-manual或IPSec-isakmp方式下,双方配置好后或双方协商通过后,双方仍然无法通信。若同时debug crypto packect,则会出现如下信息:rec’d IPSec packet from IPADDR has invalid spi。 原因:对端的outbound的spi值与本端的inbound不同或配置的配置策略不同(esp、ah)。 解决方案:检查双方配置信息,尤其是在IPSec-manual方式下,检查双方的SPI值是否按方向(inbound、outbound)匹配。而在IPSec-isakmp下,则可能是协商出错。 * 2.故障2 问题描述:在IPSec-manual方式下,双方配置好后,双方仍然无法进行通信。同时若打开debug crypto packect,则会出现如下信息:pactet missing policy。 原因:对端的outbound的配置策略和本地不同(esp、ah)。 解决方案:检查双方配置信息,很可能是对端策略配置为esp,而本端策略是ah+esp。 * 3.故障3 问题描述:在IPSec-manual方式下,双方配置好后,双方仍然无法进行通信。同时若打开debug crypto packect,则会出现如下信息:rec’d IPSec packet from IPADDR has bad pading。 原因:对端的outbound的加密密钥与本端的inbound的不同。 解决方案:检查对端的outbound的加密密钥与本端的inbound的加密密钥,务必使两者相同。 * 4.故障4 问题描述:在IPSec-manual方式下,双方配置好后,双方仍然无法进行通信。同时若打开debug crypto packect,则会出现如下信息:rec’d IPSec packet mac verify failed。 原因:对端的outbound的ESP或AH验证密钥与本端的inbound的不同。 解决方案:检查对端的outbound的ESP或AH验证密钥与本端的inbound的验证密钥,务必使两者相同。 * 5.故障5 问题描述:在IPSec-manual方式下,双方配置好后,双方仍然无法进行通信。同时若打开debug crypto packect,则会出现如下信息:rec’d IPSec packet from IPADDR to IPADDR does not agree with policy。 原因:IPSec处理完成的包与相应的access-list不同,子MAP的访问列表配置有问题。 解决方案:检查本端sub_map配置的access-list是否符合进行IPSec通信的要求。 * 6.故障6 问题描述:在IPSec-isakmp方式下,双方配置好后,由对端开始发起协商,无法进行通信,用show crypto isakmp sa也没有发现和当前通信相关的成功的SA信息。在协商同时若打开debug crypto isakmp,则会出现后如下信息:ISAKMP(xxx):processing ISAKMP-SA payload(随后有若干transform-payload中的内容)ISAKMP(xxx):no acceptable Oakley Transform ISAKMP(xxx):negotiate error NO_PROPOSAL_CHOSEN。 原因:双方配置的ISAKMP策略不匹配。 解决方案:检查两端的ISAKMP-Policy是否相同,尤其是对端的lifetime值不能大于本地的lifetime值。 * 7.故障7 问题描述:在IPSec-isakmp方式下,双方配置好后,由对端开始发起协商,无法进行通信,用show crypto ipsec sa也没有发现和当前通信相关的成功的SA信息。在协商同时若打开debug crypto isakmp,则会出现后如下信息:ISAKMP(xxx):processing ISAKMP-SA payload(随后有若干transform-payload中的内容)ISAKMP(xxx):no acceptable Prop

文档评论(0)

光光文挡 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档