Una connessione FlexVPN (IKEv2) site-to-site fallisce ripetutamente durante la fase 1 di IKE quando i peer sono configurati per usare i certificati. I log crittografici del router locale mostrano errori di verifica dell'identità. Qual è il singolo problema di configurazione che più probabilmente sta causando il fallimento?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Il subject/identità del certificato presentato dal peer non corrisponde all'identità del peer configurata sul dispositivo locale.
Perché questa è la risposta
L'errore di verifica dell'identità durante la Fase 1 di IKEv2, quando si usano i certificati, indica che il router locale non riesce a convalidare l'identità del peer remoto basandosi sul certificato ricevuto. Questo accade più frequentemente quando il "subject" o l'identità contenuta nel certificato presentato dal peer non corrisponde all'identità che il router locale si aspetta (e che è stata configurata, ad esempio, tramite il comando match identity remote). Le altre opzioni sono meno probabili: Il "transform-set" riguarda le SA figlie IPsec (Fase 2), non la Fase 1 di IKE. NAT traversal è una funzionalità che aiuta a stabilire connessioni IKE/IPsec attraverso dispositivi NAT, ma un mismatch nella sua configurazione di solito non causa un errore di verifica dell'identità. Un'interfaccia senza indirizzo IP impedirebbe del tutto la comunicazione, non solo la verifica dell'identità.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta