提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【IPSEC】标准IPSEC建立失败:出口网关NAT导致

|

问题描述

客户的IPSEC 设备需要和第三方厂商对接标准IPSEC,我司设备单臂部署在内网,第三方厂商设备网关部署在出口,两边都是固定的IP,采用野蛮模式,对方主动发起连接。当前出现标准IPSEC对接不上,只有第一阶段协商成功的日志,没有出现第二阶段协商的日志。日志提示如图:

处理过程

1、仔细看第一阶段协商成功的提示,发现提示协商的公网IP和第一阶段配置的固定IP不一致
2、沟通网络拓扑,发现我方出口设备(应用负载AD)对对方来连接IPSEC VPN的源IP做了SNAT地址转换。
3、沟通发现不方便去除这条源地址转换,AD做这条源地址转换是为了内网PC可以通过公网地址访问内网服务器而做,目前不方便单独调整。
4、在我方第一阶段更改设备地址类型为:对方是动态IP。发现对接正常

根因

出口设备对对方连接标准IPSEC的源IP做了SNAT转换,导致数据到达我方IPSEC设备后,源IP和第一阶段配置的对方固定IP不匹配

解决方案

1、在出口AD设备去除这条源地址转换后可以正常对接
2、如果不方便去除出口设备的源地址转换,也可以改设备地址类型为:对方是动态IP,让对方设备主动连接我司设备
feeling 发表于 2019-1-20 21:59
  
新手835383 发表于 2019-1-30 11:23
  
感谢分享~~~
laoder 发表于 2019-2-11 08:36
  
感谢分享
Jason_Yum 发表于 2019-2-15 09:01
  
感谢分享
新手华! 发表于 2019-2-15 09:06
  
感谢分享,已学习
上官明月 发表于 2019-2-15 09:19
  
感谢分享~~~
新手981388 发表于 2019-2-15 09:25
  
感谢分享
新手578298 发表于 2019-2-15 09:30
  
感谢分享
新手871418 发表于 2019-2-15 09:37
  
感谢分享~~~

我要分享
文档编号: 63787
作者: 耶耶耶
更新时间: 2019-02-13 11:20
适用版本: