strongswan
(v5.2.0)インスタンス(サイトA)とRouterOS
ルーター(サイトB)の間で稼働しているサイト間IPsecトンネルがあります。すべてが正常に機能し、サイトA(10.10.0.0/16
)とB(10.50.0.0/16
)の2つのプライベートサブネットセットアップ内のホストは、互いに正常に通信できます。
私が理解していないのは、ip xfrm policy
サイトAのルーター(パブリックIPが難読化されている)の次の出力です。これらのポリシーはによって作成されましたがstrongswan
、手動でインストールしたり変更したりしていません。
ip xfrm policy
src 10.50.0.0/16 dst 10.10.0.0/16
dir fwd priority 2947 ptype main
tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A>
proto esp reqid 1 mode tunnel
src 10.50.0.0/16 dst 10.10.0.0/16
dir in priority 2947 ptype main
tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A>
proto esp reqid 1 mode tunnel
src 10.10.0.0/16 dst 10.50.0.0/16
dir out priority 2947 ptype main
tmpl src <PUBLIC_IP_A> dst <PUBLIC_IP_B>
proto esp reqid 1 mode tunnel
入力と出力にはそれぞれポリシーがありますが、転送(サイトBからサイトAへ)には1つだけです。しかし、私はたとえば、次の場所10.50.4.11
からpingを正常に実行できます10.10.0.89
。
ping -R 10.50.4.11
PING 10.50.4.11 (10.50.4.11): 56 data bytes
64 bytes from 10.50.4.11: icmp_seq=0 ttl=62 time=10.872 ms
RR: 10.10.0.89
10.50.0.1
10.50.4.11
10.50.4.11
10.50.4.11
10.10.0.2
10.10.0.89
このルートトレースの興味深い部分は、サイトAのルーター(10.10.0.2
)はpingターゲットから戻るルートにのみ表示され、サイトBのルーター(10.50.0.1
)は発信ルートにのみ表示されることです。
これは、サイトAのルーターでIPsecトンネルを介して転送する転送ポリシーが実際には必要ないことを確認しているようですが、理由はわかりません。10.10.0.0/16
10.50.0.0/16
説明ありがとうございます!