IKEv2 stellt auf beiden Routern eine erfolgreiche IKE SA her, aber 'show crypto ipsec sa' zeigt keine Child SAs und keinen verschlüsselten Datenverkehr an. Welche einzelne Bedingung ist die wahrscheinlichste Ursache?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Nichtübereinstimmung der IPsec-Traffic-Selektoren (Krypto-ACLs), sodass Child SA nicht installiert werden kann.
Warum dies die Antwort ist
Wenn die IKE SA erfolgreich aufgebaut wurde, aber keine Child SAs existieren und kein Datenverkehr verschlüsselt wird, deutet dies stark auf eine Nichtübereinstimmung der IPsec-Traffic-Selektoren (Krypto-ACLs) hin. Die IKE SA ist für die Authentifizierung und den Schlüsselaustausch zuständig, während die Child SA (oder IPsec SA) die tatsächliche Verschlüsselung und Entschlüsselung des Datenverkehrs basierend auf den definierten Traffic-Selektoren regelt. Wenn die Traffic-Selektoren auf den beiden Routern nicht übereinstimmen, wissen die Router nicht, welcher Datenverkehr verschlüsselt werden soll, und können daher keine Child SA aufbauen. Die IKEv2-Policy-Lifetimes beeinflussen die Erneuerung der SA, nicht deren initialen Aufbau. NAT-T ist relevant, wenn NAT auf dem Pfad existiert; wenn nicht, ist es irrelevant. Fehlende DNS-Auflösung würde den Aufbau der IKE SA selbst verhindern, was hier nicht der Fall ist.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich