一。 故障现象:
企业IDC出口边界为深信服AD,思科ASA部署在深信服AD后端,与其它site建立IPSEC VPN时出现问题。故障现象是IPSEC VPN第一阶段建立失败。
二。 现网情况: 深信服AD有多条上网线路,其中outbound策略以电信线路为主,ASA防火墙用于协商IPSEC VPN接口无固定出口链路,默认按照自动调度策略。
三。 故障处理: 3.1 修改IPSEC VPN协商发起端 设置ASA为IPSEC VPN协商发起端
3.2 固定ASA出口链路及IP 固定出口链路:
固定出口公网IP:
3.3 调整出站会话保持功能会话保持超时时间设置设置成1800秒
3.4 进行访问测试
四。故障总结
4.1 由于双方使用公网IP进行ipsec vpn协商,所以在远端防火墙上对等地址已固定,因此快速恢复业务的方式为固定ASA出口链路及公网IP,后续可以更改为通过野蛮模式建立连接,双方各自配置“对端设备IP类型”为动态或FQDN模式。即使深信服AD上的电信线路出现故障,outbound流量切换到备用线路,双方公网IP发生变化也能快速恢复VPN业务。
|