Juniper SRX 站点 2 站点 VPN,更改其中一台主机上的 IP 和默认路由会导致问题

网络工程 虚拟专用网 杜松-srx
2022-02-14 08:39:59

因此,我们在一个站点(称为站点 B)有一个 SRX100,在我们的主站点(站点 A)有一个 SRX240。站点 B 的 ISP 要求我们将 IP 地址从一个网络更改为另一个网络。(由于他们面临的一些路由问题)。问题是我们在两者之间有一个site2site vpn(ike)。

所以,今晚我坐在站点 B,想解决这个问题。

我更改了两个站点上 VPN 的所有设置,以反映更改,并更新任何需要更新以使其正常工作的防火墙规则。

注意1)在站点B上,此时我除了旧的IP地址外还添加了IP地址(我没有替换它),但我确实替换了默认路由和vpn连接端点。

然后我首先在站点 A 提交(因为我必须这样做,而我仍然可以通过 vpn 到达它)。然后提交站点 B。

我注意到我在站点 B 上仍然有互联网,这很好,但 VPN 根本没有出现。

我查看两边的日志文件(我有一个辅助 vpn 可以到达站点 A 交换机)。那里什么都没有!根本没有vpn的痕迹……这很奇怪。

然后我注意到从外部看到的我的 IP 仍然是站点 B 上的旧 IP 地址(whatismyip.org 等)。

到,然后我从防火墙中删除旧 ip.. 并再次提交 (siteb)。

然后,VPN 启动,并按应有的方式显示在日志文件中。

所以,我尝试再次添加IP地址进行测试,并且vpn出现故障。

最后我尝试再次删除站点 B 上的旧 ip……但 VPN 没有出现……而且日志中也没有任何内容……

1个回答

所以,我想我终于找到了解决方案。

在双方我运行这个命令:

show security ike security-associations

站点 B 显示

Index   State  Initiator cookie  Responder cookie  Mode           Remote Address   
<anumber> DOWN   <some data>  <0000000000000000>  Main           <correct ip>

这是合乎逻辑的,因为 vpn 已关闭。

然后我在另一边(A面)跑了

它显示了: Index Remote Address State Initiator cookie Responder cookie Mode UP Main UP Main
UP Main

这很奇怪,因为 vpn 再次关闭..

所以,我试图运行这个命令:

clear security ike security-associations index <index from first one above>

然后vpn再次出现......我终于删除了另一个“旧ip”行,现在只有一行(站点A)

    <anumber> <newip>   UP     <some data>  <some data>  Main         

和类似的站点 B 显示

<anumber> UP     <some data>  <some data>  Main           <correct ip>

而且vpn似乎很稳定。

我在任何瞻博网络常见问题解答中都没有找到这个解决方案,并且在谷歌上搜索了很多,但幸运的是解决了这个问题。所以我想在这里记录一下,以防有人(比如我)需要它。

IF:我在这里完全错了,这里发生的只是运气而不是相关,我希望你能评论或编辑谢谢!