IPSec冗長化サイトのセカンダリPoPにPingできない理由は?

Prev Next

質問

高可用性 (HA) 用にプライマリとセカンダリトンネルを設定したIPsecサイトでは、両方のトンネルがアップしているとき、ファイアウォール (VPNゲートウェイ) からプライマリPoPしかPingできない理由は?

ルーティングの仕組み

Cato SocketとIPsecサイト及びトンネルの比較に記載されているように、IPsecサイトはアクティブ/パッシブ構成のみをサポートします。 これにより、プライマリとセカンダリの両方のトンネルを確立しても、トラフィックはプライマリトンネルを通してのみ送信されます。 両方のトンネルがアップしているときに、なぜセカンダリPoPへのPingが失敗するのかを理解する前に、このような展開のルーティングの仕組みを理解することが重要です。

両トンネルの確立

上りトラフィック (サイトからPoPへ)

HAを実行しているIPSecサイトでは、顧客のファイアウォールがトンネル内でトラフィックをどれに送信するかを決定します。 ルーティングプロトコルBGPを有効にすることが推奨されます。これにより、トラフィックは プライマリトンネルを通してルーティングされます。

下りトラフィック (PoPからサイトへ)

PoPsはプライマリトンネルでの受信トラフィックを検出し、同一トンネルを通ってトラフィックを返します。 これは非対称ルーティングを防ぐために行われています。

プライマリトンネルのダウン

上りトラフィック (サイトからPoPへ)

顧客のファイアウォールはプライマリトンネルのダウンを検出し、すべてのトラフィックをセカンダリトンネルに向けます。 サイトでBGPが実行されている場合、プライマリアップリンクがダウンしていることを検出し、セカンダリトンネルを通してトラフィックを動的にルーティングします。 

下りトラフィック (PoPからサイトへ)

PoPsはセカンダリトンネルでの受信トラフィックを検出し、同一トンネルを通してトラフィックを返すこともあります。

回答

接続性とIPSecトンネルの適切な設定を確認するために、顧客は各トンネルからリモートPoP IPにPingを送ることができます。 しかし、両トンネルがアップしている場合、セカンダリトンネルからセカンダリPoP IPアドレスへのICMP pingを行うと、PoPはICMP応答を返しません。なぜなら、応答の流れはプライマリトンネルを介するべきだからです。

セカンダリトンネルの接続性と適切な設定を確認するために、BGPを有効にしてセカンダリBGP (プライベート) IPにPingを送ることが推奨されます。 構成の詳細については、IPSec接続用BGPネイバーの構成を参照してください。