iT邦幫忙

0

#問題 Cisco Firepower 1010 Site-to-Site VPN 求救

  • 分享至 

  • xImage

看過原廠文件及網路上各式各樣的影片,嘗試做的Lab依舊失敗...
兩台都是Firepower 1010,因為沒有public ip 直接用VG模擬環境,VG上也只有設定IP

架構圖
https://ithelp.ithome.com.tw/upload/images/20210928/20142548iyOdTbbAdL.png
目前在 Lab1_FW 的設定 (Lab2設定也相同只是順序顛倒)
https://ithelp.ithome.com.tw/upload/images/20210928/20142548Yjn0z6XYdQ.png
IKE Policy都是用系統預設
https://ithelp.ithome.com.tw/upload/images/20210928/20142548DQkzS7UxLp.png
https://ithelp.ithome.com.tw/upload/images/20210928/20142548boRKyFep93.jpg
還有ACL部分
https://ithelp.ithome.com.tw/upload/images/20210928/20142548v5zma4Fdrg.jpg
看影片做到這邊就都成功,但是我卻不行
show ipsec sa也是沒有....真的不知道是哪邊不對了
已經卡了兩個星期 頭好痛
https://ithelp.ithome.com.tw/upload/images/20210928/20142548zQsxLWbxuV.jpg

看更多先前的討論...收起先前的討論...
after iT邦新手 5 級 ‧ 2021-09-28 12:51:15 檢舉
兩台的Firepower的路由表確認看看?
byc817817 iT邦新手 5 級 ‧ 2021-09-28 13:25:07 檢舉
有嘗試+ 但是加了之後也還是不行..
Wayne iT邦新手 2 級 ‧ 2021-09-28 23:54:41 檢舉
沒用過firepower, 不過確認一下subnet有對嗎?
byc817817 iT邦新手 5 級 ‧ 2021-09-30 17:22:27 檢舉
有的 ,確認過好幾次都是切24
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

0
bluegrass
iT邦高手 1 級 ‧ 2021-09-28 16:12:46

10.1.1.1 和 10.0.0.1 能互相PING到?

證明一下

再來提供一下路由表

看更多先前的回應...收起先前的回應...
byc817817 iT邦新手 5 級 ‧ 2021-09-30 17:32:11 檢舉

您好 這邊再麻煩,對路由概念不是很好,不確定這樣設定對不對
https://ithelp.ithome.com.tw/upload/images/20210930/20142548ShrTMxr0nK.jpg

bluegrass iT邦高手 1 級 ‧ 2021-09-30 21:47:32 檢舉

VG的設定也看一下

byc817817 iT邦新手 5 級 ‧ 2021-10-01 09:29:05 檢舉

目前VG只有設定IP
!
interface GigabitEthernet0/0/0
ip address 10.1.1.254 255.255.255.0
negotiation auto
!
interface GigabitEthernet0/0/1
ip address 10.0.0.254 255.255.255.0
negotiation auto
!
interface ucse0/2/0
no ip address
shutdown
no negotiation auto
switchport mode trunk
!
interface ucse0/2/1
no ip address
shutdown
no negotiation auto
switchport mode trunk
!
interface Service-Engine0/4/0
no ip address
!
interface GigabitEthernet0
vrf forwarding Mgmt-intf
no ip address
shutdown
negotiation auto
!
ip forward-protocol nd
ip http server
ip http authentication local
ip http secure-server
ip tftp source-interface GigabitEthernet0
!
control-plane
!
!
mgcp behavior rsip-range tgcp-only
mgcp behavior comedia-role none
mgcp behavior comedia-check-media-src disable
mgcp behavior comedia-sdp-force disable
!
mgcp profile default
!
line con 0
stopbits 1
line aux 0
stopbits 1
line vty 0 4
transport input all
line vty 5 15
transport input all
!
end

bluegrass iT邦高手 1 級 ‧ 2021-10-01 10:34:15 檢舉

你兩IP INTERFACE啟用 IP accounting
再來試試兩個INTERFACE建立個ACL去紀錄IPSEC PACKET
有IPSEC PACKET抓到再說
如沒有, 你兩IPSEC設定改成ikeV1和跑aggresive mode

byc817817 iT邦新手 5 級 ‧ 2021-10-01 11:02:06 檢舉

剛剛想啟用,但是查詢一下Cisco 4321好像沒有支援 IP accounting
https://ithelp.ithome.com.tw/upload/images/20211001/201425480bTo0L7n1P.jpg

byc817817 iT邦新手 5 級 ‧ 2021-10-01 14:02:23 檢舉

Firepower ikeV1好像也沒有地方可以選擇跑aggresive mode
https://ithelp.ithome.com.tw/upload/images/20211001/201425488WxAbW19gO.jpg

我要發表回答

立即登入回答