Hola a todos,
En esta publicación voy a compartir un caso sobre la conectividad unidireccional IPSec. Una vez generada la VPN IPSec, el tráfico de un sitio a otro es normal y el inverso no.
Descripción del problema.
El cliente establece la VPN IPSec entre los dos firewalls, y después de las pruebas, se encuentra que el usuario R3 bajo FW2 puede hacer ping a través del usuario R2 bajo FW1, pero no viceversa.
Figura 1. Topología de la VPN IPSec unidireccional.
Localización de fallos.
1. Compruebe el IKE SA y el IPSec SA en el FW1. El resultado es normal.
Figura 2. Ejemplo de salida del comando display ike sa
2. Haz un ping en el R2 al R3, y comprueba la tabla de sesiones en el FW1 para confirmar si el FW1 descarta el tráfico.
Figura 3. Ejemplo de salida del comando display firewall
El resultado muestra que el tráfico de R2 a R3 (10.1.21.2:53675 --> 10.1.22.2:2048) no se descarta en el firewall. Y el tráfico privado se reenvía a Internet directamente sin NAT.
3. Comprueba la configuración de la interfaz g1/0/1.
Figura 4. Ejemplo de salida del comando display current-configuration interfaz
No hay configuración de política IPSec bajo esta interfaz
4. Como la VPN IPSec entre el FW1 y el FW2 se establece correctamente, la configuración de la política IPSec no se aplica bajo la interfaz g1/0/1. Compruebe la configuración de la interfaz g1/0/0.
La VPN IPSec se aplica en la interfaz g1/0/0.
5. Compruebe la tabla de enrutamiento en el FW1 y descubra que hay dos rutas por defecto en el cortafuegos, y el tráfico de R2 a R3 se dirige a la interfaz g1/0/1, mientras que la VPN IPSec se establece en la interfaz g1/0/0.
Causa Raíz
El tráfico se asigna a la conexión y la política IPSec no está implementada.
Solución.
Configure una ruta estática en FW1 para especificar el siguiente salto al R3 a 10.1.11.2 explícito para que el tráfico se reenvíe a través de la interfaz g1/0/0.
También te puede interesar:
Guía de dimensionamiento firewall USG6000 Series NGFW
Descripción general de la función DNS utilizado en firewalls de Huawei.
Escenarios de aplicación borde de red y detección fuera de ruta para NIP6000
Conoce más de esta línea de productos en:
O pregúntale al robot inteligente de Huawei, conócelo aquí:
Infografía: Conoce a iKnow, el robot inteligente