IKEv2 在两台路由器上都成功建立了 IKE SA,但 'show crypto ipsec sa' 显示没有子 SA 且没有加密流量。以下哪个单一条件最可能是原因?
选择一个答案
点击一个选项来检查您的答案。
正确答案: IPsec 流量选择器 (crypto ACL) 不匹配,导致无法安装子 SA.
为什么这是答案
当IKEv2 SA成功建立,但没有IPsec子SA且没有加密流量时,最常见的原因是IPsec流量选择器(即crypto ACL)不匹配。IKEv2负责协商密钥和建立安全关联,但IPsec子SA的建立和实际流量的加密解密则依赖于crypto ACL定义的流量。如果两端路由器上的ACL不完全匹配,它们将无法就哪些流量需要加密达成一致,从而无法安装子SA,导致没有加密流量。 其他选项: IKEv2策略的生命周期值略有不同通常不会阻止SA的建立,而是可能导致在生命周期结束后重新协商。 NAT-T已禁用但路径上不存在NAT,这表示NAT-T不是必需的,因此禁用它不会导致问题。 对等主机名缺少DNS解析通常会导致IKEv2 SA建立失败,因为无法解析对等体的IP地址。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡