IKEv2 在兩台路由器上成功建立了 IKE SA,但 'show crypto ipsec sa' 卻沒有顯示任何子 SA (child SA) 且沒有加密流量。下列哪一個單一條件是最可能的原因?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: IPsec 流量選擇器 (crypto ACLs) 不匹配,導致無法安裝子 SA.
為什麼這是答案
當 IKEv2 SA 成功建立後,表示兩台路由器已完成身分驗證和金鑰交換。然而,如果 show crypto ipsec sa 沒有顯示子 SA 且沒有加密流量,最可能的原因是 IPsec 流量選擇器 (crypto ACLs) 不匹配。這些 ACLs 定義了哪些流量應該被加密。如果兩端的 ACLs 不一致,路由器就無法確定哪些流量需要透過 IPsec 隧道傳輸,因此不會建立子 SA 來保護這些流量。 其他選項: IKEv2 策略的生命週期差異很小通常不會阻止子 SA 的建立,只會影響 SA 的重新協商頻率。 NAT-T 停用但路徑上沒有 NAT,表示 NAT-T 並非必要,因此這不是問題所在。 缺少對等主機名稱的 DNS 解析會導致 IKEv2 SA 無法建立,因為無法解析對方的 IP 位址,這與題目中 IKEv2 SA 已成功建立的條件不符。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡