StrongSwan客户端与Cisco ASA 5550 VPN连接成功但无流量互通问题求助
StrongSwan客户端与Cisco ASA 5550 VPN连接成功但无流量互通问题求助
各位大佬好,我碰到了一个让人头疼的VPN问题:我的一台机器同时兼任Web服务器,上面跑着StrongSwan客户端,已经成功和Cisco ASA建立了VPN连接,但就是ping不通对端的任何设备。
之前对接WatchGuard VPN的时候我也遇到过一模一样的情况,当时有人建议我去研究基于路由的VPN和虚拟IP相关内容,我啃了不少资料,但还是没搞明白到底哪里配置错了或者漏掉了什么环节。
客户那边给了我一句提示:
你需要配置一条本地主机IP和分配给你的地址之间的1:1双向NAT规则。
作为一名程序员,我对网络这块的了解比较窄,但还是试着根据自己的理解去操作了,先把相关的端点信息列出来:
- 本地Web服务器/StrongSwan客户端内网IP:172.31.89.153
- 对方分配给我的虚拟IP:10.255.16.123
- 对方公网地址:209.79.141.251
- 预期可通过隧道访问的远端客户端:209.79.141.30
我的ipsec.conf配置是这样的:
conn DEST left=172.31.89.153 leftid=172.31.89.153 leftsubnet=10.255.16.123/32 right=209.79.141.251 rightid=209.79.141.251 rightsubnet=209.79.141.30 auto=add
下面是我已经尝试过的操作:
- 创建GRE隧道:
sudo ip tunnel add gre1 local 172.31.89.153 remote 209.79.141.251 mode gre - 添加路由规则:
sudo ip route add 10.255.16.123 dev gre1 sudo ip route add 209.79.141.31/32 dev gre1 - 确认系统已经启用了IP转发
- 尝试ping对方网络中预期可访问的设备:失败
- 尝试用分配的虚拟IP发起ping:
结果报错:ping -I 10.255.16.123 209.79.141.31ping: bind: Cannot assign requested address - 修改
strongswan.conf中的install_routes参数,分别试过yes和no,都没有效果
附上当前的路由表:
default via 172.31.80.1 dev ens5 proto dhcp src 172.31.89.153 metric 100 10.255.16.123 dev gre1 scope link 172.31.0.2 via 172.31.80.1 dev ens5 proto dhcp src 172.31.89.153 metric 100 172.31.80.0/20 dev ens5 proto kernel scope link src 172.31.89.153 metric 100 172.31.80.1 dev ens5 proto dhcp scope link src 172.31.89.153 metric 100 209.79.141.31 dev gre1 scope link
还有网卡接口信息:
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000 link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00 inet 127.0.0.1/8 scope host lo valid_lft forever preferred_lft forever inet6 ::1/128 scope host valid_lft forever preferred_lft forever 2: ens5: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 9001 qdisc mq state UP group default qlen 1000 link/ether 12:47:57:87:6e:97 brd ff:ff:ff:ff:ff:ff inet 172.31.89.153/20 metric 100 brd 172.31.95.255 scope global dynamic ens5 valid_lft 2215sec preferred_lft 2215sec 15: gre0@NONE: <NOARP> mtu 1476 qdisc noop state DOWN group default qlen 1000 link/gre 0.0.0.0 brd 0.0.0.0 16: gretap0@NONE: <BROADCAST,MULTICAST> mtu 1462 qdisc noop state DOWN group default qlen 1000 link/ether 00:00:00:00:00:00 brd ff:ff:ff:ff:ff:ff 17: erspan0@NONE: <BROADCAST,MULTICAST> mtu 1450 qdisc noop state DOWN group default qlen 1000 link/ether 00:00:00:00:00:00 brd ff:ff:ff:ff:ff:ff 22: gre1@NONE: <POINTOPOINT,NOARP,UP,LOWER_UP> mtu 8977 qdisc noqueue state UNKNOWN group default qlen 1000 link/gre 172.31.89.153 peer 209.79.141.251 inet6 fe80::ac1f:5999/64 scope link valid_lft forever preferred_lft forever
真心求各位大佬帮忙看看,到底是哪里出问题了,谢谢!
备注:内容来源于stack exchange,提问作者T3.0
相关产品推荐
相关产品推荐

