Инженер настроил VPN на основе политики с криптокартой типа site-to-site. После добавления новой внутренней подсети за локальным маршрутизатором трафик из этой подсети не проходит через VPN. Какая единственная первопричина объясняет такое поведение для VPN на основе политики?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Crypto ACL (селектор трафика) не включает новую подсеть, поэтому трафик не соответствует критериям для шифрования..
Почему это правильный ответ
В VPN на основе политики (policy-based VPN) криптокарта использует список контроля доступа (ACL) в качестве селектора трафика (traffic selector). Этот ACL определяет, какой трафик должен быть зашифрован и отправлен через VPN-туннель. Если новая внутренняя подсеть не добавлена в этот ACL, трафик из нее не будет соответствовать критериям шифрования и, следовательно, не будет проходить через VPN. Неправильные варианты: VPN на основе политики может обрабатывать дополнительные подсети, но для этого необходимо обновить ACL. Утверждение, что только VPN на основе маршрутов может это делать, неверно. Криптокарты поддерживают как IPv4, так и IPv6, поэтому проблема не в версии IP-протокола. Добавление подсети в таблицу исключений NAT (NAT exemption) необходимо, чтобы трафик не подвергался NAT перед шифрованием, но это не является первопричиной того, что трафик не шифруется вообще. Основная причина — отсутствие подсети в крипто-ACL.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется