问题
当将Cisco Meraki MX设备连接到Cato,使用基于路由的(0.0.0.0/0)IPsec VPN配置时,如果启用Meraki的VPN健康检查功能,隧道可能无法建立。
在激活VPN健康检查时,Meraki MX会注入多个流量选择器,包括健康检查探测器192.0.2.3,Cato拒绝了该请求,原因是TS_UNACCEPTABLE。 Cato预计接收单一的0.0.0.0/0 ↔ 0.0.0.0/0流量选择器对用于基于路由的隧道,当收到多个流量选择器时,将发送TS_UNACCEPTABLE通知并拒绝SA。 因此,隧道无法上线。
环境
启用VPN健康检查的Cisco Meraki MX
IKEv2
故障排除
在Meraki仪表板中,验证是否启用了VPN健康检查。
在CMA中,导航到IPsec站点并检查时间线。 查找显示TS_UNACCEPTABLE作为断开原因的隧道事件。
如果已启用,暂时禁用VPN健康检查并检查IPsec隧道是否成功建立。 如果成功,这就证实了该问题。
解决方案
有两个选项:
切换到基于策略的IPsec: 重新配置Cato和Meraki MX双方的IPsec隧道,以使用基于策略的VPN替代基于路由的VPN。 使用基于策略的配置,在双方界定特定网络范围为流量选择器,健康检查探测器IP不再造成不匹配。 这是推荐的自助解决方案。
联系Cato支持: 如果切换到基于策略不可行,联系Cato支持。 支持可以针对这一限制应用后端配置。