Problema
Ao conectar um equipamento Cisco Meraki MX ao Cato usando uma configuração VPN IPsec baseada em rotas (0.0.0.0/0), o túnel pode falhar ao estabelecer quando o recurso de verificação de saúde da VPN Meraki está ativado.
Com a verificação de saúde VPN ativa, o Meraki MX injeta múltiplos seletores de tráfego, incluindo a sonda de verificação de saúde 192.0.2.3 que Cato rejeita com TS_INACEITÁVEL. Cato espera um único par de Seletor de Tráfego de 0.0.0.0/0 ↔ 0.0.0.0/0 para túneis baseados em rotas e rejeita o SA com uma notificação TS_INACEITÁVEL quando recebe múltiplos Seletores de Tráfego. Como resultado, o túnel falha ao ativar.
Ambiente
Cisco Meraki MX com verificação de saúde VPN ativada
IKEv2
Troubleshooting
No Painel Meraki, valide se a verificação de saúde VPN está ativada.
No CMA, navegue até o site IPsec e verifique a Linha do Tempo. Procure eventos de túnel mostrando TS_INACEITÁVEL como o motivo de desconexão.
Se ativada, desative temporariamente a verificação de saúde VPN e verifique se o túnel IPsec estabelece com sucesso. Se sim, isso confirma o problema.
Solução
Essas são as opções:
Mudar para IPsec baseado em política: Reconfigure o túnel IPsec tanto no lado Cato quanto no Meraki MX para usar VPN baseada em política em vez de baseada em rota. Com a configuração baseada em política, faixas de rede específicas são definidas como Seletores de Tráfego em ambos os lados, e o IP da sonda de verificação de saúde não causa mais discrepância. Esta é a solução de autoatendimento recomendada.
Entrar em contato com Suporte Cato: Se mudar para baseado em política não for viável, entre em contato com Suporte Cato. O suporte pode aplicar uma configuração de backend especificamente para essa limitação.