#1489: VPN UserGate - Cisco ASA. Некорректное поведение туннеля.
Отредактирована: 207 дней назадСимптомы
Туннель между UserGate и Cisco ASA устанавливается, но полезный трафик в него не попадает.
IPsec VPN действительно поднялся, сошлись обе фазы. UserGate показывает что всё «ок». Трафик попадает в туннель со стороны ASA– на UserGate есть входящие от них пакеты – это можно увидеть в pcap-файлах – они были сняты как раз с туннельного интерфейса UG.
Исходящий трафик также заворачивается в туннель – это тоже можно увидеть вpcap файле. Если посмотрите логи за промежуток времени, указанный в первом сообщении кейса, то увидите, что согласно журналу трафик разрешен и передан в туннель. Но Cisco ASA не получает входящих зашифрованных данных от UG.
Решение
- Убедитесь, что в построении туннеля между двумя узлами нет оборудования, осуществляющее трансляцию адресов NAT;
- Если в построении туннеля происходит между двумя устройствами при помощи публичных, маршрутизируемых адресов, то использовании NAT-T является нецелесообразным;
- В настройках Crypto-map на стороне Cisco ASA нужно отключить чек-бокс NAT-T, при включенном чек-бокс ASA начинает принудительно использовать инкаспуляцию в UDP с использованием 4500 порта.
- Если отключение опции NAT-T на уровне отдельной crypto-map не помогает, можно отключить NAT-T на уровне конфигурации: no crypto isakmp nat-traversal.
Причина
UserGate поддерживает использование NAT-T, но делает это автоматически в зависимости от прохождения первой фазы при установлении ISAKMP туннеля.