但没有 Decaps 递增的 VPN 隧道交通封装
57334
Created On 09/26/18 13:50 PM - Last Modified 06/06/23 19:22 PM
Resolution
问题
交通从一个侧面看到正确的 encaps 和 decaps 则从另一侧的交通不会 decaps。
原因
问题是,隧道终止从 ESP (封装安全载荷) 数据包起源于哪里不同区域中的接口上。
示例:
- 终止对上以太网/2 在 DMZ 区域中的 IP 隧道。
- ESP 数据包 ingressing 以太网/1 在湾区。
IKE 协商完成后,帕洛阿尔托网络防火墙将创建为 ESP 交通能够正确封装和会交通隧道会话。以太网/1 在湾区进来的传入通信。 因为隧道会议预计 ESP 流量到 DMZ 区的入口,它将与隧道会话不匹配。
解决办法
在相同的湾区 (可以是环回接口) 中移动接口的 IKE 网关。传入的 ESP 交通可以正确匹配,然后可以执行适当的开封。
所有者: rkim