在一個使用多點 GRE (mGRE) 的 DMVPN 網路中,spoke 必須加密傳輸到其他 spoke 的流量。在 spoke 上需要哪一個單一配置,才能將 IPsec 應用於基於 mGRE 的 spoke-to-spoke 隧道?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 mGRE 隧道介面上使用 'tunnel protection ipsec profile' (應用 IPsec 設定檔).
為什麼這是答案
在 DMVPN 中,當 spoke 之間需要加密流量時,最有效率的單一配置是在 spoke 的 mGRE 隧道介面上使用 tunnel protection ipsec profile <profilename 命令。這個命令會將預先定義的 IPsec 設定檔應用於隧道,確保所有通過該隧道的流量(包括 spoke-to-spoke 流量)都受到 IPsec 保護。 將 crypto map 應用於 mGRE 隧道介面是錯誤的,因為 crypto map 通常用於傳統的點對點 IPsec VPN,而不是動態的 mGRE 隧道。為每個 spoke 對配置靜態 IPsec SA 不切實際且難以擴展,因為 DMVPN 的設計目標就是避免這種靜態配置的複雜性。在 hub 上啟用 ip nhrp map multicast 是為了讓 spoke 能夠發現彼此的 IP 位址,並非用於加密流量。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡