El túnel IPsec no logra establecerse con TS_UNACCEPTABLE cuando la verificación de salud del VPN de Meraki está activada.

Prev Next

Problema

Al conectar un dispositivo Meraki MX de Cisco a Cato mediante una configuración VPN IPsec basada en rutas (0.0.0.0/0), el túnel puede fallar al establecerse cuando la función de verificación de salud del VPN de Meraki está activada.

Con la verificación de salud VPN activa, el Meraki MX inyecta múltiples selectores de tráfico, incluida la sonda de verificación de salud 192.0.2.3 que Cato rechaza con TS_UNACCEPTABLE. Cato espera un par único de selectores de tráfico de 0.0.0.0/0 ↔ 0.0.0.0/0 para túneles basados en rutas y rechaza el SA con una notificación de TS_UNACCEPTABLE cuando recibe múltiples selectores de tráfico. Como resultado, el túnel falla al levantarse.

Entorno

  • Meraki MX de Cisco con la verificación de salud del VPN activada.

  • IKEv2

Solución de problemas

  • En el Tablero de Meraki, valida si la verificación de salud del VPN está activada.

  • En el CMA, navega al sitio IPsec y revisa la Cronología. Busca eventos de túnel mostrando TS_UNACCEPTABLE como la razón de desconexión.

  • Si está activada, deshabilita temporalmente la verificación de salud del VPN y verifica si el túnel IPsec se establece correctamente. Si lo hace, esto confirma el problema.

Solución

Hay dos opciones:

  1. Cambiar a IPsec basado en políticas: Reconfigura el túnel IPsec tanto en el lado de Cato como en el MX de Meraki para usar VPN basada en políticas en lugar de basada en rutas. Con la configuración basada en políticas, se definen rangos de red específicos como selectores de tráfico en ambos lados, y la sonda de verificación de salud IP ya no causa una discrepancia. Esta es la solución recomendada de autoservicio.

  2. Contactar al Soporte de Cato: Si cambiar a basado en políticas no es factible, contacta al Soporte de Cato. El soporte puede aplicar una configuración de backend específicamente para esta limitación.