IKEv2 brengt een succesvolle IKE SA tot stand op beide routers, maar 'show crypto ipsec sa' toont geen child SA's en geen versleuteld verkeer. Welke enkele voorwaarde is de meest waarschijnlijke oorzaak?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Mismatchen in de IPsec traffic selectors (crypto ACL's) waardoor child SA niet kan worden geïnstalleerd.
Waarom dit het antwoord is
De meest waarschijnlijke oorzaak is een mismatch in de IPsec traffic selectors (crypto ACL's). Hoewel de IKE SA (fase 1) succesvol tot stand komt, wordt de Child SA (fase 2) pas geïnstalleerd als de routers overeenstemming bereiken over welke verkeersstromen (gedefinieerd door de ACL's) versleuteld moeten worden. Als deze ACL's niet exact overeenkomen op beide peers, kan de Child SA niet worden opgebouwd en zal er geen versleuteld verkeer plaatsvinden. De IKEv2 policy lifetimes hebben geen directe invloed op het opzetten van de Child SA, alleen op de duur ervan. NAT-T is relevant als er NAT op het pad is, maar de vraag stelt dat er geen NAT is, dus dit is geen factor. Ontbrekende DNS-resolutie voor peer hostnames zou de IKE SA al verhinderen, wat hier niet het geval is.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig