AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
网络工程师使用虚拟私有网关在本地和 VPC 之间设置了 Site-to-Site VPN。隧道已建立,但在第二阶段重新密钥协商期间,客户网关设备报告收到的参数与配置接受的参数不匹配。客户网关已配置了 AWS VPN 配置中提供的最强算法。工程师应该如何排查和解决这个问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 检查原生客户网关日志。将 VPN 隧道选项限制为客户网关所需的特定 VPN 参数。.
为什么这是答案
当 Site-to-Site VPN 在第二阶段重新密钥协商期间出现参数不匹配时,问题通常出在客户网关 (CGW) 的配置上。AWS 虚拟私有网关 (VGW) 的配置是标准化的,而 CGW 的配置则可能因设备类型和固件版本而异。因此,首先应检查客户网关设备的原生日志,这些日志会提供详细的协商失败原因,例如加密算法、哈希算法或 Diffie-Hellman 组不匹配。然后,根据 CGW 日志中显示的实际支持参数,在 AWS VPN 连接配置中限制隧道选项,使其与客户网关所能接受的特定参数保持一致。VGW 没有可直接访问的原生日志或 CloudWatch 日志来排查此类 VPN 协商问题。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡