O IKEv2 estabelece um IKE SA bem-sucedido em ambos os roteadores, mas 'show crypto ipsec sa' não mostra child SAs e nenhum tráfego criptografado. Qual condição é a causa mais provável?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Incompatibilidade nos seletores de tráfego IPsec (ACLs de criptografia), de modo que o child SA não pode ser instalado.
Por que esta é a resposta
A incompatibilidade nos seletores de tráfego IPsec (ACLs de criptografia) é a causa mais provável. O IKEv2 estabelece o IKE SA (Security Association) para a fase 1, mas a fase 2 (Child SA) depende da correspondência exata das ACLs de criptografia configuradas em ambos os lados para definir o tráfego a ser protegido. Se essas ACLs não corresponderem, o Child SA não será estabelecido e, consequentemente, nenhum tráfego será criptografado. Os tempos de vida da política IKEv2 diferindo por um pequeno valor geralmente não impedem o estabelecimento do IKE SA inicial. NAT-T desabilitado sem NAT no caminho não causaria esse problema, pois NAT-T só é necessário quando há NAT. A resolução DNS ausente para nomes de host de pares impediria o estabelecimento do IKE SA inicial, o que não é o caso aqui.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão