IKEv2 stabilisce con successo una IKE SA su entrambi i router, ma 'show crypto ipsec sa' non mostra Child SA e nessun traffico crittografato. Qual è la singola condizione più probabile?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Mancata corrispondenza nei selettori di traffico IPsec (crypto ACL) in modo che la Child SA non possa essere installata.
Perché questa è la risposta
La mancata corrispondenza nei selettori di traffico IPsec (crypto ACL) è la causa più probabile. Sebbene la IKE SA sia stabilita (fase 1), la Child SA (fase 2) non può essere installata se le ACL che definiscono il traffico da proteggere non corrispondono su entrambi i peer. Questo impedisce la negoziazione dei parametri per la protezione del traffico e, di conseguenza, il traffico non viene crittografato. Le lifetime della policy IKEv2 che differiscono di poco non impedirebbero la creazione della Child SA, ma potrebbero causare problemi di rinegoziazione successivi. NAT-T disabilitato senza NAT sul percorso non è un problema. La mancanza di risoluzione DNS impedirebbe l'instaurazione della IKE SA stessa, non solo della Child SA.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta