You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IPSec S2S隧道连通后Peer B主机无法接收Peer A主机ICMP回复及访问资源问题求助

IPSec S2S隧道连通后Peer B主机无法接收Peer A主机ICMP回复及访问资源问题求助

看起来你遇到了IPSec站点到站点隧道单向通的经典问题,别慌,咱们一步步排查可能的原因:

  • 路由配置问题:
    你这边(Peer A)的ER-X已经收到Host A的回复包,但得确认ER-X有没有把这些包正确发回IPSec隧道。检查ER-X上的静态路由或策略路由,确保Host A所在网段的回程流量(目标是Peer B网段)是被指向IPSec隧道的,而不是走默认网关跑到公网去了。另外也得提醒Peer B那边的管理员,检查他们的设备有没有正确配置Peer A网段的路由,要把这条路由指向隧道接口哦。

  • IPSec加密域(感兴趣流)不匹配:
    单向通最常见的原因之一就是两端的加密域配置不对称。你这边允许了Peer B网段到Peer A网段的流量加密,但一定要确认Peer B那边的IPSec策略里,有没有把Peer A网段到Peer B网段的回程流量也包含在加密对象里。如果Peer B的ACL只放行出方向(B到A)的流量,那回程的A到B流量就不会被封装进IPSec隧道,直接被设备丢弃了。

  • NAT地址转换干扰:
    检查Peer A这边的NAT规则,有没有误把Host A发往Peer B的回复包做了源NAT转换(比如转成了公网IP)。如果源地址被改成了公网IP,Peer B的设备收到后会因为这个地址不在加密域范围内直接丢弃,或者Peer B的路由根本不知道怎么回这个公网IP。同理,也让Peer B那边检查他们的NAT规则,有没有对隧道内的流量做了不必要的转换。

  • 防火墙安全规则限制:
    确认Peer A的ER-X上有没有放行Host A到Peer B网段的出站回复流量,同时也要Peer B那边检查他们的设备防火墙,有没有允许Peer A网段的流量入站到Host B。有些防火墙会默认拒绝非主动发起方向的流量,哪怕是隧道里的回程包也会被拦下来。

  • IPSec参数配置不兼容:
    虽然隧道已经成功建立,但如果两端的IPSec细节参数不匹配,也可能导致单向流量无法正常解封装。比如加密算法、认证算法、DH组,或者是PFS(完美前向保密)的配置,两端必须完全一致。可以让Peer B的管理员把他们的IPSec proposal配置和你的对比一下,看看有没有差异。

  • MTU/MSS分片问题:
    虽然ICMP包默认尺寸很小,但也有可能是MTU不匹配导致包被分片后无法正常重组。你可以临时在Host A上用小尺寸包测试:Windows系统用ping -l 1400 <Host B的IP>,Linux系统用ping -s 1400 <Host B的IP>。如果小尺寸包能通,那就是MTU的问题,建议把两端隧道接口的MTU设为1400或者更低。

备注:内容来源于stack exchange,提问作者autobottodoggo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 08:04:51