Нещодавно ми замінили міжнародні MPLS новими ASA 5510 та VPN-сайтами. Однак, коли ми розгорнули це, ми зіткнулися з проблемою, коли в кожному віддаленому місці є 2 провайдери для надмірності, але при включенні VPN на обох інтерфейсах він замикається між двома, а тунель піднімається вгору і вниз, коли тунель розривається і переміщується між Інтернет-провайдери. Cisco працює над цим вже 8 місяців, і ми все ще не маємо стабільних тунелів з декількома провайдерами.
Віддалений офіс:
access-list RWS_TUNNEL remark Interesting traffic for IND-RWS tunnel
access-list RWS_TUNNEL extended permit ip object-group BNG_tunnel_NETS object-group CORP_tunnel_NETS
crypto map RWS_TUNNEL 1 match address RWS_TUNNEL
crypto map RWS_TUNNEL 1 set peer 216.xxx.102.2
crypto map RWS_TUNNEL 1 set transform-set IND-RWS
tunnel-group 216.xxx.102.2 type ipsec-l2l
tunnel-group 216.xxx.102.2 ipsec-attributes
pre-shared-key *****
route outside 0.0.0.0 0.0.0.0 216.xxx.206.1 1 track 2
route outside2 0.0.0.0 0.0.0.0 182.xxx.26.229 100
sla monitor 55
type echo protocol ipIcmpEcho 63.251.61.142 interface outside
num-packets 5
timeout 1000
frequency 10
sla monitor schedule 55 life forever start-time now
track 2 rtr 55 reachability
Центральний офіс:
access-list BNG_TUNNEL remark Interesting traffic for IND-RWS tunnel
access-list BNG_TUNNEL extended permit ip object-group CORP_tunnel_NETS object-group BNG_tunnel_NETS
route outside2 0.0.0.0 0.0.0.0 216.xxx.102.1
crypto map BNG_TUNNEL 1 match address BNG_TUNNEL
crypto map BNG_TUNNEL 1 set peer 182.xxx.26.230 216.xxx.206.4
crypto map BNG_TUNNEL 1 set transform-set L2L
tunnel-group 182.xxx.26.230 type ipsec-l2l
tunnel-group 182.xxx.26.230 ipsec-attributes
pre-shared-key *****
tunnel-group 216.xxx.206.4 type ipsec-l2l
tunnel-group 216.xxx.206.4 ipsec-attributes
pre-shared-key *****
Отже, що я виявив - це те, що коли ISAKMP увімкнено для обох зовнішніх інтерфейсів (віддалений офіс), і обидва IP-адреси налаштовані як однорангові (центральний офіс), VPN успішно з'являється на обох інтерфейсах, але в якийсь момент почне перемикатися між IP-адресами. Це вірно з моніторингом за угодою SLA або без нього, тому навіть якщо маршрути статичні, поведінка все ще виникає.
Будь-яке розуміння цінується.