문제
Cisco Meraki MX 장치를 Cato에 경로 기반(0.0.0.0/0) IPsec VPN 구성으로 연결할 때 Meraki의 VPN 상태 점검 기능이 활성화된 경우 터널이 설정되지 않을 수 있습니다.
VPN 상태 점검이 활성 상태일 때, Meraki MX는 상태 점검 프로브 192.0.2.3을 포함하여 여러 트래픽 선택기를 주입하며, Cato는 그를 TS_UNACCEPTABLE로 거부합니다. Cato는 경로 기반 터널에 대해 0.0.0.0/0 ↔ 0.0.0.0/0의 단일 트래픽 선택기 쌍을 기대하며, 여러 트래픽 선택기를 받을 때 TS_UNACCEPTABLE 알림과 함께 SA를 거부합니다. 결과적으로 터널은 연결되지 않습니다.
환경
VPN 상태 점검이 활성화된 Cisco Meraki MX
IKEv2
문제 해결
Meraki 대시보드에서 VPN 상태 점검이 활성화되어 있는지 검증하십시오.
CMA에서 IPsec 사이트로 이동하여 타임라인을 확인하십시오. 연결 해제 이유로 TS_UNACCEPTABLE을 표시하는 터널 이벤트를 찾으십시오.
활성화된 경우, VPN 상태 점검을 일시적으로 비활성화하고 IPsec 터널이 성공적으로 설정되는지를 확인하십시오. 그렇다면, 이것이 문제를 확정합니다.
해결책
두 가지 옵션이 있습니다:
정책 기반 IPsec로 전환: 경로 기반 대신 정책 기반 VPN을 사용하도록 Cato 측과 Meraki MX 양쪽에서 IPsec 터널을 재구성하십시오. 정책 기반 구성에서는 특정 네트워크 범위가 양쪽에 트래픽 선택기로 정의되며 건강 점검 프로브 IP가 더 이상 불일치를 일으키지 않습니다. 이것은 추천하는 자체 해결 방법입니다.
Cato 지원팀에 문의하세요: 정책 기반으로 전환이 불가능한 경우, Cato 지원에 연락하세요. 지원팀은 이 제한에 대해 특히 백엔드 구성을 적용할 수 있습니다.