Saya memiliki terowongan IPsec situs-ke-situs dan menjalankan antara strongswan
instance (v5.2.0) (situs A) dan RouterOS
router (situs B). Semuanya berfungsi dengan baik, host di dua pengaturan subnet pribadi untuk situs A ( 10.10.0.0/16
) dan B ( 10.50.0.0/16
) dapat berkomunikasi satu sama lain dengan baik.
Apa yang saya tidak mengerti adalah output berikut dari ip xfrm policy
router situs A (IP publik dikaburkan). Kebijakan ini dibuat oleh strongswan
, saya tidak menginstal atau memodifikasi secara manual:
ip xfrm policy
src 10.50.0.0/16 dst 10.10.0.0/16
dir fwd priority 2947 ptype main
tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A>
proto esp reqid 1 mode tunnel
src 10.50.0.0/16 dst 10.10.0.0/16
dir in priority 2947 ptype main
tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A>
proto esp reqid 1 mode tunnel
src 10.10.0.0/16 dst 10.50.0.0/16
dir out priority 2947 ptype main
tmpl src <PUBLIC_IP_A> dst <PUBLIC_IP_B>
proto esp reqid 1 mode tunnel
Ada kebijakan masing-masing untuk input dan output, tetapi hanya satu untuk penerusan (dari situs B ke situs A). Tapi saya masih bisa berhasil melakukan ping, misalnya, 10.50.4.11
dari 10.10.0.89
:
ping -R 10.50.4.11
PING 10.50.4.11 (10.50.4.11): 56 data bytes
64 bytes from 10.50.4.11: icmp_seq=0 ttl=62 time=10.872 ms
RR: 10.10.0.89
10.50.0.1
10.50.4.11
10.50.4.11
10.50.4.11
10.10.0.2
10.10.0.89
Bagian yang menarik tentang jejak rute ini adalah bahwa router situs A ( 10.10.0.2
) hanya muncul di rute kembali dari target ping, sedangkan router situs B ( 10.50.0.1
) hanya terdaftar untuk rute keluar.
Ini tampaknya mengkonfirmasi bahwa sebenarnya tidak ada kebijakan ke depan yang diperlukan di router situs A untuk meneruskan 10.10.0.0/16
ke 10.50.0.0/16
terowongan IPsec, tapi saya tidak mengerti mengapa.
Terima kasih atas penjelasannya!