IKEv2 établit une SA IKE réussie sur les deux routeurs, mais 'show crypto ipsec sa' n'affiche aucune SA enfant et aucun trafic chiffré. Quelle est la cause la plus probable de cette situation ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Incompatibilité des sélecteurs de trafic IPsec (ACLs crypto) empêchant l'installation de la SA enfant.
Pourquoi c'est la réponse
L'établissement d'une SA IKEv2 réussie signifie que la phase 1 (échange de clés et authentification) est terminée. Cependant, l'absence de SA enfant (phase 2) et de trafic chiffré indique un problème lors de la négociation de la phase 2. La cause la plus probable est une incompatibilité des sélecteurs de trafic IPsec (ACLs crypto) configurés sur les deux routeurs. Ces ACLs définissent le trafic à protéger par IPsec. Si elles ne correspondent pas exactement (par exemple, adresses IP sources/destinations ou ports différents), la SA enfant ne peut pas être établie, car les routeurs ne s'accordent pas sur le trafic à chiffrer. Les autres options sont moins probables : Des durées de vie IKEv2 légèrement différentes n'empêcheraient pas l'établissement initial de la SA enfant. NAT-T désactivé sans NAT sur le chemin n'est pas un problème. La résolution DNS manquante affecterait l'établissement de la SA IKEv2 elle-même, pas seulement la SA enfant.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise