Конфигурация – 2 CCR1009-8G-1S, соединённых через IPIP-туннель с IPSec (MD5, AES256-cbc). Туннель работал без проблем в течение 3 месяцев – скорость нормальная, очень стабильный.
Проблема – туннель внезапно перестал передавать данные (конфигурация не менялась, никаких настроек не трогали). Соединение показывает, что активно. IP-адреса с обеих сторон туннеля видны в Torch, но данные уходят с каждого роутера по интерфейсу IP-туннеля, а принимаются не доходят.
Пример: Site 2 Torch – интерфейс IP-туннеля (адреса отправителя из LAN Site 1, адреса получателя из LAN Site 2)
Src Dest TX Pkt RX Pkt
10.10.0.28 10.0.0.5 1 0
10.10.1.53 10.0.0.5 1 0
10.10.1.49 10.0.0.30 1 0
Site 1 Torch – интерфейс IP-туннеля (адреса отправителя из LAN Site 2, адреса получателя из LAN Site 1)
Src Dest TX Pkt RX Pkt
10.0.0.5 172.16.0.2 1 0
10.0.0.15 10.10.0.80 1 0
Шаги по устранению:
- Проверил базовую связь между сайтами – ping, telnet, SSH
- Проверил настройки фаервола
- Проверил настройки IPSec, изменял их (SA устанавливаются и увеличивают Current Bytes в обе стороны)
- Обновил ПО до последней версии с исправлениями на обеих сторонах туннеля
- Туннель передаёт данные, если шифрование отключено
Связался с провайдером, но пока инфы мало. Они считают, что проблема может быть в маршрутизации. Traceroute показывает один и тот же адрес дважды с Site 2 на Site 1, но не наоборот.
Мне кажется, если базовая связь работает, то и туннели должны работать. Что я упускаю?
Проблема – туннель внезапно перестал передавать данные (конфигурация не менялась, никаких настроек не трогали). Соединение показывает, что активно. IP-адреса с обеих сторон туннеля видны в Torch, но данные уходят с каждого роутера по интерфейсу IP-туннеля, а принимаются не доходят.
Пример: Site 2 Torch – интерфейс IP-туннеля (адреса отправителя из LAN Site 1, адреса получателя из LAN Site 2)
Src Dest TX Pkt RX Pkt
10.10.0.28 10.0.0.5 1 0
10.10.1.53 10.0.0.5 1 0
10.10.1.49 10.0.0.30 1 0
Site 1 Torch – интерфейс IP-туннеля (адреса отправителя из LAN Site 2, адреса получателя из LAN Site 1)
Src Dest TX Pkt RX Pkt
10.0.0.5 172.16.0.2 1 0
10.0.0.15 10.10.0.80 1 0
Шаги по устранению:
- Проверил базовую связь между сайтами – ping, telnet, SSH
- Проверил настройки фаервола
- Проверил настройки IPSec, изменял их (SA устанавливаются и увеличивают Current Bytes в обе стороны)
- Обновил ПО до последней версии с исправлениями на обеих сторонах туннеля
- Туннель передаёт данные, если шифрование отключено
Связался с провайдером, но пока инфы мало. Они считают, что проблема может быть в маршрутизации. Traceroute показывает один и тот же адрес дважды с Site 2 на Site 1, но не наоборот.
Мне кажется, если базовая связь работает, то и туннели должны работать. Что я упускаю?
