Une connexion site-à-site FlexVPN (IKEv2) échoue de manière répétée pendant la phase 1 d'IKE lorsque les pairs sont configurés pour utiliser des certificats. Les journaux de chiffrement du routeur local affichent des échecs de vérification d'identité. Quel est le problème de configuration unique le plus susceptible de causer l'échec ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Le sujet/l'identité du certificat présenté par le pair ne correspond pas à l'identité du pair configurée sur l'appareil local.
Pourquoi c'est la réponse
L'échec de la vérification d'identité en phase 1 d'IKEv2 avec des certificats indique généralement une non-concordance entre l'identité attendue du pair et l'identité contenue dans le certificat présenté. Le routeur local s'attend à une certaine identité (par exemple, un nom de domaine complet ou une adresse IP) configurée via la commande ikev2 profile ou crypto ikev2 keyring, mais le certificat du pair présente une identité différente dans son champ Sujet ou Sujet Autre Nom. Les autres options sont incorrectes car : Le transform-set concerne la phase 2 (SA enfants IPsec), pas la phase 1 d'IKE. La traversée NAT (NAT-T) activée/désactivée de manière asymétrique peut causer des problèmes de connectivité, mais pas spécifiquement un échec de vérification d'identité en phase 1. Une interface sans adresse IP empêcherait toute communication, mais les journaux indiquent un échec d'identité, pas un problème de connectivité de base.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise