IKEv2 establece una IKE SA exitosa en ambos routers, pero 'show crypto ipsec sa' no muestra child SAs ni tráfico cifrado. ¿Cuál es la causa más probable?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Desajuste en los selectores de tráfico IPsec (crypto ACLs) por lo que no se puede instalar la child SA.
Por qué esta es la respuesta
La causa más probable es un desajuste en los selectores de tráfico IPsec (crypto ACLs). La IKE SA (Security Association) se establece correctamente para la fase 1 (intercambio de claves), pero la child SA (para IPsec) no se crea porque los routers no pueden acordar qué tráfico proteger. Esto sucede cuando las ACLs de cifrado no coinciden en ambos extremos, impidiendo la negociación de los parámetros de la fase 2. Las duraciones de la política IKEv2 no impedirían el establecimiento de la child SA, solo afectarían la renegociación. NAT-T deshabilitado sin NAT no es un problema. La falta de resolución DNS no impediría la IKE SA si se usan direcciones IP, o fallaría la IKE SA completamente si se usan nombres de host.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta