思科ASA上的部分VPN连接

思科ASA 5505在远程站点,作为Easy VPN客户端连接到总部的ASA 5510。 VPN灯是绿色的, sh crypto isakmp sa显示活动的安全关联。

然而,连接到我们的一些子网是行不通的。 运行show crypto ipsec sa显示了大多数子网中存在IPSEC SA,但不是全部。 毫不奇怪,对于没有SA的子网来说,没有连接可能。

发生这种情况时,运行clear crypto isakmp sa或重新启动远程ASA将恢复IPSEC隧道,并且可能再次访问所有子网。

发生这种情况是间歇性的。 受影响的设备没有configuration更改。

这是我的问题:

  • 什么会导致一个IPSEC SA失败到一个子网,没有closures整个VPN链接?
  • 我可以采取什么措施防止或减轻这些原因?
  • 有什么configuration的ASA会检测到这种情况发生,并自动恢复链接?

我最近遇到这个问题,只有2个SA中的1个激活。 我通过双重检查解决了这个问题

 sh run crypto map 

我的ikev1和ikev2命令相匹配,但一方是错误的

 crypto map WAN_map 1 set pfs 

在添加该命令(replace您的实际encryption映射名称)并从发起方生成stream量之后,两个SA都成功提交。