思科ASA 5505在远程站点,作为Easy VPN客户端连接到总部的ASA 5510。 VPN灯是绿色的, sh crypto isakmp sa显示活动的安全关联。
然而,连接到我们的一些子网是行不通的。 运行show crypto ipsec sa显示了大多数子网中存在IPSEC SA,但不是全部。 毫不奇怪,对于没有SA的子网来说,没有连接可能。
发生这种情况时,运行clear crypto isakmp sa或重新启动远程ASA将恢复IPSEC隧道,并且可能再次访问所有子网。
发生这种情况是间歇性的。 受影响的设备没有configuration更改。
这是我的问题:
我最近遇到这个问题,只有2个SA中的1个激活。 我通过双重检查解决了这个问题
sh run crypto map
我的ikev1和ikev2命令相匹配,但一方是错误的
crypto map WAN_map 1 set pfs
在添加该命令(replace您的实际encryption映射名称)并从发起方生成stream量之后,两个SA都成功提交。