分支路由器在 `show crypto ipsec sa` 中显示 `encap pkts` 正在增加,但对端设备的 `decap pkts` 仍然为零。哪一个故障排除结论最合理?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 对端设备正在接收加密数据包,但由于 IPsec 转换集或密钥不匹配而无法解密。.
为什么这是答案
当分支路由器的 encap pkts 增加而对端设备的 decap pkts 为零时,这表明分支路由器正在成功地加密并发送数据包,但对端设备未能解密这些数据包。最合理的原因是对端设备接收到了加密流量,但由于IPsec策略(如转换集)或预共享密钥不匹配,导致它无法正确处理这些数据包。 其他选项不正确: “到对端设备的路由不正确,因为没有封装的数据包”:如果路由不正确,分支路由器就不会成功封装并发送数据包,encap pkts 不会增加。 “封装的数据包正在被分段,并且只在本地路由器上被丢弃”:如果数据包在本地路由器上被丢弃,encap pkts 同样不会增加。 “本地路由器没有 crypto ACL,因此它没有选择要加密的流量”:如果本地路由器没有 crypto ACL,它就不会加密任何流量,encap pkts 也不会增加。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡