[IPsec 터널이 TS_UNACCEPTABLE로 설정 실패](Meraki VPN 상태 점검이 활성화된 경우)

Prev Next

문제

Cisco Meraki MX 장치를 Cato에 경로 기반(0.0.0.0/0) IPsec VPN 구성으로 연결할 때 Meraki의 VPN 상태 점검 기능이 활성화된 경우 터널이 설정되지 않을 수 있습니다.

VPN 상태 점검이 활성 상태일 때, Meraki MX는 상태 점검 프로브 192.0.2.3을 포함하여 여러 트래픽 선택기를 주입하며, Cato는 그를 TS_UNACCEPTABLE로 거부합니다. Cato는 경로 기반 터널에 대해 0.0.0.0/0 ↔ 0.0.0.0/0의 단일 트래픽 선택기 쌍을 기대하며, 여러 트래픽 선택기를 받을 때 TS_UNACCEPTABLE 알림과 함께 SA를 거부합니다. 결과적으로 터널은 연결되지 않습니다.

환경

  • VPN 상태 점검이 활성화된 Cisco Meraki MX

  • IKEv2

문제 해결

  • Meraki 대시보드에서 VPN 상태 점검이 활성화되어 있는지 검증하십시오.

  • CMA에서 IPsec 사이트로 이동하여 타임라인을 확인하십시오. 연결 해제 이유로 TS_UNACCEPTABLE을 표시하는 터널 이벤트를 찾으십시오.

  • 활성화된 경우, VPN 상태 점검을 일시적으로 비활성화하고 IPsec 터널이 성공적으로 설정되는지를 확인하십시오. 그렇다면, 이것이 문제를 확정합니다.

해결책

두 가지 옵션이 있습니다:

  1. 정책 기반 IPsec로 전환: 경로 기반 대신 정책 기반 VPN을 사용하도록 Cato 측과 Meraki MX 양쪽에서 IPsec 터널을 재구성하십시오. 정책 기반 구성에서는 특정 네트워크 범위가 양쪽에 트래픽 선택기로 정의되며 건강 점검 프로브 IP가 더 이상 불일치를 일으키지 않습니다. 이것은 추천하는 자체 해결 방법입니다.

  2. Cato 지원팀에 문의하세요: 정책 기반으로 전환이 불가능한 경우, Cato 지원에 연락하세요. 지원팀은 이 제한에 대해 특히 백엔드 구성을 적용할 수 있습니다.