排错流程
关于VPN:将两边的配置复制出来,比对1、加密、哈希算法是否匹配2、认证方式是否匹配:(1)预共享密钥(2)证书(颁发者一致;证书是否生效(时间、时区);公用名、ip-address字段匹配公网IP;证书是否检查证书吊销列表)(3)是否应用在正确的接口(4)感兴趣流是否匹配正确的网段(5)nat问题(提供内网客户端访问公网的NAT是否配置排除匹配vpn地址段)(6)如果VPN在内网,检查网关DNAT是否转发了 UDP500 和 UDP4500流量(6.1)检查是否关闭了 nat-t功能(show run | sec crypto ipsec nat-t....)(默认开启的)(防火墙nat-t)crypto isakmp nat-traversal
HO-R和BO-R:1、路由问题:加密点和通信点路由;2、站点到站点vpn(ikev1 & ikve2);3、两份配置复制出来:1)加密、哈希是否匹配;2)认证方式是否匹配,是否成功; 预共享密钥; 证书(颁发者一致;证书是否生效【检查时间是否同步,时区;】公用名是否包含IP地址,证书是否检查吊销列表。)3)是否应用在正确的接口;4)感兴趣流是否匹配内部网段;5)nat问题(提供访问internet的nat-acl是否配置vpn地址段的排除);先处理nat,再处理crypto。如果是Firewall和BO-R配置ipsecvpn,需要考虑HO-R上配置静态NAT问题:1)需要在HO-R上配置静态UDP500和UDP4500;2) 设备上是否开启nat-t的功能;Router(config)#crypto ipsec nat-transparency udp-encapsulationCiscoasa(config)# crypto isakmp nat-traversal=============================OSI七层模型进行排除:1、检查接口是否配置正确;2、vlan(划分,trunk放行,交换机常规的安全,stp,mac表);3、路由(网关,路由条目,acl、fw)4、tcp、udp(acl,nat)5、应用问题。流量不同的问题,在fw,低安全级别到高安全级别需要使用acl放行。=================【【【【【【【先网络后服务。】】】】】】】【【【【【【【ping不通不代表服务不通】】】】】】】