IPSEC site-to-site маршрутизация 7-ми подсетей.
-
@Konstanti said in IPSEC site-to-site маршрутизация 7-ми подсетей.:
ipsec statusall
-
@werter said in IPSEC site-to-site маршрутизация 7-ми подсетей.:
Покажите таблицу марш-ции на пф при всех поднятых туннелях.
-
@Konstanti
в SPDs также все эти сети отображаются.
если отключить те фазы которые работают после переподключения начинают работать другие две. так что настройки фаервола тут не причем. -
-
на стороне checkpoint вылезает ошибка
child sa exchange: peer's message is unacceptable -
-
@ufd
Давайте , еще раз
если оставить , к примеру , 3 любых фазы-2 , то все равно будут работать только 2 туннеля ? верно ?
на каком интерфейсе Вы запускали tcpdump ?
Попробуйте провести эксперимент , оставляем 3 работающих туннеля и проверяем работу . Если работают все 3 одновременно , то ок , добавляем следующий
если работают только два из трех , то запускаем tcpdump вот такой командой
tcpdump -netti enc0 host <здесь указываете ip адрес удаленного хоста из неотвечающей сети>если есть трафик , то покажите его тут . Просьба - не надо ничего замазывать , кроме белых ip адресов туннеля
-
@ufd said in IPSEC site-to-site маршрутизация 7-ми подсетей.:
child sa exchange: peer's message is unacceptable
В догонку
Почитал документацию на CheckpointВ ней указано , что на устройстве может быть включен режим
One VPN tunnel per subnet pair- Once a VPN tunnel has been opened between two subnets,
subsequent sessions between the same subnets will share the same VPN tunnel. This is the
default setting and is compliant with the IPSec industry standard.если я правильно понял , один туннель на пару подсетей ( похоже на Ваш случай )
есть другой режим работы
One VPN tunnel per each pair of hosts- A VPN tunnel is created for every session initiated
between every pair of hostsВозможно , что это то , что Вам нужно
ссылка (23 страница)
https://dl3.checkpoint.com/paid/94/CP_R75.20_VPN_AdminGuide.pdf?HashKey=1606165694_9662947a2c8b8f7294ef8f936b058f37&xtn=.pdf -
Вы оказались правы стояло One VPN tunnel per subnet pair-
One VPN tunnel per each pair of hosts- попробовали - тоже не работает. Видимо на Checkpoint стоит ограничение по количеству таких сессий. -
@ufd
У CP ведь ПО обновить можно. Возможно, после этого появится возможность.Зы. Кстати, нек-ые CP "перешиваются" на пф (Checkpoint 2200 - точно, т.к. в нем обычный x86).
-
Всем спасибо.
Заработало в режиме One VPN tunnel per Gateway pair