IKEv2は両方のルーターでIKE SAの確立に成功していますが、「show crypto ipsec sa」では子SAがなく、暗号化されたトラフィックも表示されません。最も可能性の高い原因として考えられる単一の条件は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: IPsecトラフィックセレクター(crypto ACL)の不一致により、子SAをインストールできない.
これが解答である理由
IKEv2 SAが確立されているにもかかわらず、子SAが存在しない場合、最も一般的な原因はIPsecトラフィックセレクター(crypto ACL)の不一致です。両方のルーターのACLが、暗号化されるトラフィックの方向、送信元、宛先、プロトコル、ポートについて完全に一致している必要があります。一致しない場合、IPsec SA(子SA)は確立されず、トラフィックは暗号化されません。 IKEv2ポリシーのライフタイムのわずかな違いは、SAの再ネゴシエーションのタイミングに影響しますが、初期の子SAの確立を妨げることはありません。NAT-Tが無効でNATが存在しない場合、IPsec通信に影響はありません。ピアホスト名のDNS解決は、IKEv2ピアの識別には使用されますが、子SAの確立に直接影響するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要