IKEv2 ustanawia pomyślnie IKE SA na obu routerach, ale 'show crypto ipsec sa' nie pokazuje żadnych child SA ani zaszyfrowanego ruchu. Który pojedynczy warunek jest najbardziej prawdopodobną przyczyną?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Niezgodność selektorów ruchu IPsec (crypto ACLs), przez co child SA nie może zostać zainstalowane.
Dlaczego to jest odpowiedź
Poprawna odpowiedź to niezgodność selektorów ruchu IPsec (crypto ACLs). IKEv2 SA (faza 1) ustanawia bezpieczny kanał do negocjacji. Child SA (faza 2) jest negocjowane w celu ochrony rzeczywistego ruchu danych. Jeśli selektory ruchu (crypto ACLs) na obu routerach nie są identyczne i nie zgadzają się co do tego, jaki ruch ma być szyfrowany, child SA nie zostanie pomyślnie ustanowione, a ruch nie będzie szyfrowany. Różnice w czasach życia polityk IKEv2 nie uniemożliwią ustanowienia child SA, ponieważ są one negocjowane w ramach IKE SA. Wyłączenie NAT-T, gdy NAT nie występuje na ścieżce, nie jest problemem. Brak rozpoznawania nazw DNS nie wpływa na ustanowienie SA, jeśli adresy IP są używane do identyfikacji peerów.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana