取消
显示结果 
搜索替代 
您的意思是: 
cancel
7692
查看次数
0
有帮助
5
回复

IPSEC L2L VPN问题

ms907708883
Level 1
Level 1
大家帮帮忙看看是什么问题
2个站点建立L2L的IPSEC VPN,发现开始是通的,两端内网可以互相ping通,sh crypto isakmp sa 也可以看到第一阶段正常,
IKE Peer: 70.134.44.115
Type : L2L Role : initiator
Rekey : no State : MM_ACTIVE
过了一段时间,发现两端内网ping不通,sh crypto isakmp sa 发现第一阶段异常,
IKE Peer: 70.134.44.115
Type : user Role : initiator
Rekey : no State : MM_WAIT_MSG2
开启debug cry isakmp 和debug crypto ipsec 发现以下信息:
Jul 16 13:16:31 [IKEv1]: IP = 70.134.44.115, Error: Unable to remove PeerTblEntry
Jul 16 13:16:35 [IKEv1]: IP = 70.134.44.115, Removing peer from peer table failed, no match!
Jul 16 13:16:35 [IKEv1]: IP = 70.134.44.115, Error: Unable to remove PeerTblEntry
但是奇怪的是,过了一段时间后,发现内网又能互相ping通,sh crypto isakmp sa 看到第一阶段又恢复了正常
IKE Peer: 70.134.44.115
Type : L2L Role : initiator
Rekey : no State : MM_ACTIVE
求问大家有没有遇到过类似的问题啊,反复出现这个问题,一会好,一会不好。我一直在ping 对端防火墙外网的地址,也一直是通的,没有断过,现在找不到问题出在哪里。
1 个已接受解答

已接受的解答

zdh
Level 1
Level 1
State : MM_ACTIVE不正常,正常应该是idle。检查配置中与加密的相关参数,两端保持完全一致才能建立加密通道。

在原帖中查看解决方案

5 条回复5

zdh
Level 1
Level 1
State : MM_ACTIVE不正常,正常应该是idle。检查配置中与加密的相关参数,两端保持完全一致才能建立加密通道。

13nash
Level 8
Level 8
清掉一二阶段试试

ms907708883
Level 1
Level 1
13nash 发表于 2015-7-16 20:10 back.gif
清掉一二阶段试试

清掉了没用,还是通不了。

yanzha4
Spotlight
Spotlight
这种问题,肯定要开case了。很难在帖子里面收集所有信息,在排错。开case是最快解决问题的好办法

liyzhao
Cisco Employee
Cisco Employee
两端的配置贴上来
入门指南

使用上面的搜索栏输入关键字、短语或问题,搜索问题的答案。

我们希望您在这里的旅程尽可能顺利,因此这里有一些链接可以帮助您快速熟悉思科社区:









快捷链接