IKEv2 устанавливает успешный IKE SA на обоих маршрутизаторах, но команда 'show crypto ipsec sa' не показывает дочерних SA и зашифрованного трафика. Какое единственное условие является наиболее вероятной причиной?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Несоответствие в селекторах трафика IPsec (crypto ACLs), поэтому дочерний SA не может быть установлен.
Почему это правильный ответ
Если IKEv2 SA успешно установлен, но дочерние SA IPsec не создаются и трафик не шифруется, наиболее вероятная причина — несоответствие в селекторах трафика (crypto ACLs) на обоих маршрутизаторах. Дочерний SA устанавливается только тогда, когда оба пира соглашаются на основе этих селекторов, какой трафик должен быть защищен. Если ACLs не совпадают, то ни один из маршрутизаторов не может найти соответствующий трафик для защиты, и дочерний SA не будет установлен. Остальные варианты менее вероятны: Разница во времени жизни политики IKEv2 SA не помешает установке дочернего SA. Отключение NAT-T при отсутствии NAT на пути не является проблемой, так как NAT-T не требуется. Отсутствие разрешения DNS для имен хостов пиров не влияет на установку IKE SA, если пиры настроены по IP-адресам, или на установку дочернего SA после успешного IKE SA.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется