Túnel IPsec falha ao estabelecer com TS_INACEITÁVEL quando a Verificação de Saúde VPN Meraki está ativada

Prev Next

Problema

Ao conectar um equipamento Cisco Meraki MX ao Cato usando uma configuração VPN IPsec baseada em rotas (0.0.0.0/0), o túnel pode falhar ao estabelecer quando o recurso de verificação de saúde da VPN Meraki está ativado.

Com a verificação de saúde VPN ativa, o Meraki MX injeta múltiplos seletores de tráfego, incluindo a sonda de verificação de saúde 192.0.2.3 que Cato rejeita com TS_INACEITÁVEL. Cato espera um único par de Seletor de Tráfego de 0.0.0.0/0 ↔ 0.0.0.0/0 para túneis baseados em rotas e rejeita o SA com uma notificação TS_INACEITÁVEL quando recebe múltiplos Seletores de Tráfego. Como resultado, o túnel falha ao ativar.

Ambiente

  • Cisco Meraki MX com verificação de saúde VPN ativada

  • IKEv2

Troubleshooting

  • No Painel Meraki, valide se a verificação de saúde VPN está ativada.

  • No CMA, navegue até o site IPsec e verifique a Linha do Tempo. Procure eventos de túnel mostrando TS_INACEITÁVEL como o motivo de desconexão.

  • Se ativada, desative temporariamente a verificação de saúde VPN e verifique se o túnel IPsec estabelece com sucesso. Se sim, isso confirma o problema.

Solução

Essas são as opções:

  1. Mudar para IPsec baseado em política: Reconfigure o túnel IPsec tanto no lado Cato quanto no Meraki MX para usar VPN baseada em política em vez de baseada em rota. Com a configuração baseada em política, faixas de rede específicas são definidas como Seletores de Tráfego em ambos os lados, e o IP da sonda de verificação de saúde não causa mais discrepância. Esta é a solução de autoatendimento recomendada.

  2. Entrar em contato com Suporte Cato: Se mudar para baseado em política não for viável, entre em contato com Suporte Cato. O suporte pode aplicar uma configuração de backend especificamente para essa limitação.