兩台防火牆之間起IPSEC,防火牆開啟ip ttl en,tracert 還會有*號
(0)
最佳答案
我用模擬器測試是可以的。
需要把感興趣流改一下,將tracert追蹤要用到的報文加進去。(我是測試,所以直接把icmp ttl超時報文和icmp不可達全加進去了,真機上做的時候可以更細一些。一般做ipsec的時候不會把防火牆/路由器用接口ip做為源回複出去的icmp差錯報文加進感興趣流)。
第一次tracert的時候由於新保護的流的sa還沒協商起來,還是會有*。之後再tracert就正常了。
中間節點(R2)追不到是正常的,因為有了ipsec以後,拓撲已經被虛擬成了R1--ipsec隧道--R3。
(0)
感謝,是得在ACL裏加感興趣流才可以
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明
感謝,是得在ACL裏加感興趣流才可以