华为USG65xx防火墙IPSec数据流加密的坑
项目需要新增一个ip与对端网段进行通讯,本来以为很简单的一个acl ip增减的问题,但实际遇到了个大坑。
项目vpn一直是正常通讯的,起初在感兴趣流里加上了新增的ip 192.168.1.167,之后发现无论怎么设置防火墙,都ping不了对端,对端也ping不了这台机。display firewall session查看会话,发现根本没有icmp会话(但是有其它非icmp的会话,可以正常上网)。rdispaly ike sa 协商正常,eset ike sa 没起作用,display ipsec sa,发现加密的数据流只有1.98和lan10这个网段的,缺少1.167的加密策略。 在policy---security policy里把这个IP permit any ,并提到最前面,再测试,没效果,一路折腾,