工程师配置了基于站到站加密映射策略的 VPN。在本地路由器后面添加新的内部子网后,来自该子网的流量未通过 VPN。对于基于策略的 VPN,哪个单一根本原因可以解释这种行为?
选择一个答案
点击一个选项来检查您的答案。
正确答案: crypto ACL (流量选择器) 不包含新的子网,因此流量不匹配加密.
为什么这是答案
基于策略的 VPN 依赖于加密访问控制列表 (ACL)(也称为流量选择器)来定义哪些流量应该通过 VPN 加密。当在本地路由器后面添加新的内部子网时,如果此子网的流量未通过 VPN,最根本的原因是现有的加密 ACL 没有更新以包含这个新的子网。因此,来自新子网的流量不符合加密 ACL 中定义的条件,也就不会被加密和通过 VPN 隧道发送。 其他选项不正确: 基于策略的 VPN 可以处理额外的子网,只要更新其配置即可。 新子网的 IP 版本(IPv4 或 IPv6)与加密映射是否支持无关,加密映射通常可以配置为支持两者。 NAT 豁免通常与加密 ACL 配合使用,以防止加密流量被 NAT,但根本问题仍然是加密 ACL 未包含新子网。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡