القضية
عند توصيل جهاز Meraki MX من سيسكو إلى Cato باستخدام تكوين VPN قائم على المسار (0.0.0.0/0)، قد يفشل النفق في الإنشاء عند تفعيل ميزة فحص صحة VPN الخاصة بـMeraki.
مع فحص صحة VPN نشط، يقوم Meraki MX بإدخال العديد من محددات حركة المرور، بما في ذلك فحص صحة التحقيق 192.0.2.3 الذي يرفضه Cato بـ TS_UNACCEPTABLE. يتوقع Cato زوجًا واحدًا من محددات حركة المرور 0.0.0.0/0 ↔ 0.0.0.0/0 للأنفاق القائمة على المسار ويرفض SA بإشعار TS_UNACCEPTABLE عندما يتلقى عدة محددات حركة. نتيجة لذلك، يفشل النفق في النهوض.
البيئة
Cisco Meraki MX مع فحص صحة VPN مفعّل.
IKEv2
إصلاح المشاكل
في لوحة Meraki، تحقق مما إذا كان فحص صحة VPN مفعّل.
في CMA، انتقل إلى موقع IPsec وتحقق من الجدول الزمني. ابحث عن أحداث النفق التي تظهر TS_UNACCEPTABLE كسبب للفصل.
إذا كان مفعّلًا، قم بتعطيل مؤقت لفحص صحة VPN وتحقق من إذا ما كانت نفق IPsec قد أُنشئت بنجاح. إذا حدث ذلك، فهذا يؤكد المشكلة.
الحل
هناك خياران:
الانتقال إلى IPsec القائم على السياسة: إعادة تكوين النفق IPsec على كل من الجانب Cato وMeraki MX لاستخدام VPN القائم على السياسة بدلاً من المسار. مع التكوين القائم على السياسة، يتم تعريف نطاقات الشبكات المحددة كمحددات حركة على الجانبين، وتوقيف التحقيق لصحة IP لم يعد يسبب اختلافًا. هذه هي طريقة الخدمة الذاتية الموصى بها.
اتصل بدعم Cato: إذا لم يكن التحول إلى IPsec القائم على السياسة ممكنًا، فاتصل بدعم Cato. يمكن أن يطبق الدعم تكوين خلفي خصيصًا لهذا الاستبعاد.