本帖最后由 唐圣华 于 2023-7-14 12:19 编辑
问题描述:对端不接受本端的流量选择符,请检查两端加密数据流网段是否正确 排查步骤: 1.查看两端的加密数据流网段 2.查看两端的IPsec第二阶段的配置 3.查看华三路由器的IPsec阶段的安全提议 4.调整两端设备的IPsec第二阶段安全提议为AH,AH认证算法为MD5测试
5.测试调整防火墙网关地址为对端AF公网接口地址 6.防火墙配置截图
根因: 华三路由器的第二阶段的ESP封装对应的加密无法让AF这边识别,需要将网关地址写成对端公网的网关地址 解决方式: 将第二阶段的安全协议改成AH,否则无法识别加密数据流,并将华三路由器的对端网关地址改成接口地址 |