Site-to-Site-VPN - Fehlerbehebung
Beheben Sie häufige Probleme mit Site-to-Site-VPN-Tunneln, BGP, Routing, Logmeldungen und Trafficfluss.
Erstellen Sie eine Serviceanfrage bei My Oracle Support
In diesem Thema werden die häufigsten Fehlerbehebungsprobleme bei Site-to-Site-VPN behandelt. Bei einigen Vorschlägen wird davon ausgegangen, dass Sie Netzwerktechniker mit Zugriff auf die Konfiguration des CPE-Geräts sind.
Logmeldungen
Das Anzeigen von Logmeldungen, die für verschiedene betriebliche Aspekte von Site-to-Site-VPN generiert wurden, kann bei der Behebung von Betriebsproblemen helfen. Sie können Site-to-Site-VPN-Logmeldungen auf der Seite mit den IPSec-Verbindungsdetails aktivieren und aufrufen. Der Logging-Service stellt allgemeine Logginginformationen und das Referenzschema für Logmeldungen bereit.
- Einen Überblick über den Logging-Service im Allgemeinen finden Sie unter Logging - Überblick
- Einzelheiten zum Aktivieren und Zugreifen auf Site-to-Site-VPN-Logmeldungen finden Sie unter IPSec-Verbindungsdetails abrufen.
-
Weitere Informationen zum Schema der Logmeldungen für Site-to-Site-VPN finden Sie unter Details zum Site-to-Site-VPN.
In der folgenden Tabelle finden Sie eine bessere Interpretation der Site-to-Site-VPN-Logmeldungen, in denen die verschiedenen Tunneldown-Szenarios und die möglichen Logs in der OCI-Konsole aufgeführt werden.
| Grund für Tunnelausfall | Im OCI-Loggingabschnitt aufgefüllte Logs |
|---|---|
| Fehlende Übereinstimmung bei IKE-Version |
|
| Nicht übereinstimmende Subnetze |
|
| Nicht übereinstimmender Pre-Shared Key |
|
| Ungültige Pre-Shared Key-Länge oder ungültiges Format |
Pre-Shared Key-Fehler können auch auftreten, wenn der Pre-Shared Key zu lang oder zu kurz ist oder ein nicht unterstütztes Format verwendet. Wenn Logmeldungen auf einen Authentifizierungsfehler hinweisen und die Schlüssel an beiden Enden des Tunnels übereinstimmen, stellen Sie sicher, dass der Pre-Shared Key die erforderlichen Anforderungen an Länge und Zeichen erfüllt. |
| Vorschlag stimmt nicht überein |
|
| Nicht übereinstimmende PFS |
|
| Nicht übereinstimmende IKE-ID |
|
Tunnel-Flapping
Mehrere IPSEC-Verbindungen: Sie können zwei IPSec-Verbindungen zur Redundanz verwenden. Wenn für beide IPSec-Verbindungen nur eine Standardroute (0.0.0.0/0) konfiguriert sind, wird der Traffic auf einer dieser Verbindungen geleitet. Da Oracle asymmetrisches Routing verwendet. Wenn eine IPSec-Verbindung als primäre Verbindung und eine andere als Backup verwendet werden soll, konfigurieren Sie spezifischere Routen für die primäre Verbindung und weniger spezifische Routen (oder die Standardroute 0.0.0.0/0) für die Backupverbindung.
Lokale IKE-ID: Bei einigen CPE-Plattformen können Sie die lokale IKE-ID nicht ändern. Wenn dies nicht möglich ist, müssen Sie die Remote-IKE-ID in der Oracle-Konsole so ändern, dass sie der lokalen IKE-ID des CPE entspricht. Sie können den Wert angeben, wenn Sie die IPSec-Verbindung einrichten oder später, indem Sie die IPSec-Verbindung bearbeiten. Oracle erwartet, dass der Wert eine IP-Adresse oder ein vollständig angegebener Domainname (FQDN) ist, wie cpe.example.com. Weitere Informationen finden Sie unter Von Oracle verwendete CPE-IKE-ID ändern.
Maximum Transmission Unit (MTU): Die MTU-Standardgröße für das Internet beträgt 1500 Byte. Weitere Informationen zum Suchen der MTU finden Sie unter MTU - Überblick.
Informationen zum Policy-basierten Tunnelflpping finden Sie auch unter IPSec-Tunnel ist hochgefahren, flappt jedoch weiter.
CPE-Konfiguration
Lokale IKE-ID: Bei einigen CPE-Plattformen können Sie die lokale IKE-ID nicht ändern. Wenn dies nicht möglich ist, müssen Sie die Remote-IKE-ID in der Oracle-Konsole so ändern, dass sie der lokalen IKE-ID des CPE entspricht. Sie können den Wert angeben, wenn Sie die IPSec-Verbindung einrichten oder später, indem Sie die IPSec-Verbindung bearbeiten. Oracle erwartet, dass der Wert eine IP-Adresse oder ein vollständig angegebener Domainname (FQDN) ist, wie cpe.example.com. Weitere Informationen finden Sie unter Von Oracle verwendete CPE-IKE-ID ändern.
Cisco ASA: Policybasiert: Es wird empfohlen, eine routenbasierte Konfiguration zu verwenden, um Interoperabilitätsprobleme zu vermeiden und einen Tunnelredundanz mit einem einzelnen Cisco ASA-Gerät zu erreichen.
Cisco ASA unterstützt die routenbasierte Konfiguration für Softwareversionen, welche älter sind als 9.7.1. Wenn das Gerät dies unterstützt, empfehlen wir Ihnen ein Upgrade auf eine Softwareversion, die eine routenbasierte Konfiguration unterstützt.
Bei der Policy-basierten Konfiguration können Sie nur einen einzelnen Tunnel zwischen einem Cisco ASA und einem dynamischen Routinggateway (DRG) konfigurieren.
Mehrere Tunnel: Wenn mehrere Tunnel gleichzeitig hochgefahren sind. Stellen Sie sicher, dass das CPE für die Verarbeitung von Traffic aus dem VCN in allen Tunneln konfiguriert ist. Beispiel: Sie müssen die ICMP-Prüfung deaktivieren, die TCP-Statusumgehung konfigurieren usw. Weitere Einzelheiten zur entsprechenden Konfiguration erhalten Sie beim Support von CPE-Herstellern.
Probleme mit der Verschlüsselungsdomain
Die VPN-Headends von Oracle verwenden routenbasierte Tunnel, können jedoch mit policybasierten Tunneln arbeiten, wobei es einige Bedingungen zu beachten gilt. Vollständige Details finden Sie unter Verschlüsselungsdomains für policybasierte Tunnel.
Sicherheitslistenregeln für zustandsbehafteten Datenverkehr: Wenn Sie Sicherheitslistenregeln für zustandsbehafteten Datenverkehr (für TCP-, UDP- oder ICMP-Datenverkehr) verwenden, müssen Sie nicht sicherstellen, dass die Sicherheitsliste eine explizite Regel enthält, um Nachrichten des ICMP-Typs 3 Code 4 zuzulassen, weil der Networking-Service die Verbindungen verfolgt und diese Nachrichten automatisch zuzulassen. Regeln für zustandslosen Traffic erfordern eine explizite Ingress-Sicherheitslistenregel für Nachrichten mit ICMP-Typ 3 Code 4. Vergewissern Sie sich, dass die Instanzfirewalls korrekt eingerichtet sind.
Allgemeine Probleme mit Site-to-Site-VPN
IPSec-Tunnel weist DOWN auf
Prüfen Sie Folgendes:
-
Basiskonfiguration: Der IPSec-Tunnel besteht aus den Parametern Phase 1 und Phase 2. Bestätigen Sie, dass beide Phasen korrekt konfiguriert sind. Sie können die CPE-Parameter der Phase 1 und Phase 2 am OCI-Ende mit benutzerdefinierten Konfigurationen konfigurieren. Um benutzerdefinierte Konfigurationen im Tunnel zu verwenden, gehen Sie zu erweiterten Optionen, und aktivieren Sie Benutzerdefinierte Konfigurationen festlegen. Auf diese Weise können Sie Parameter der Phase 1 und Phase 2 auf OCI-Seite manuell definieren.
Oracle hat auch bestimmte Parameter für Phase 1 und Phase 2 empfohlen. Prüfen Sie die Parameter für die Konfiguration phase-1 (ISAKMP) und phase-2 (IPSec), und verwenden Sie diese Parameter, wenn der vorherige Schritt den Tunnel nicht hochfährt. Weitere Informationen zur Konfiguration des CPE-Geräts finden Sie in der für das CPE-Gerät geeigneten Konfiguration:
-
Lokale und Remoteproxy-IDs: Wenn Sie eine policy-basierte Konfiguration verwenden, prüfen sie, ob das CPE mehr als eine Paar aus lokalen und Remoteproxy-IDs (Subnetzen) konfiguriert ist. Der Oracle-VPN-Router unterstützt nur ein Paar über ältere Verbindungen. Wenn für die CPE mehr als ein Paar konfiguriert ist, aktualisieren sie die Konfiguration, so dass nur ein Paar vorhanden ist, und wählen eine der beiden folgenden Optionen:
Option Lokale Proxy-ID Remoteproxy-ID 1 Beliebig (oder 0.0.0.0/0) Beliebig (oder 0.0.0.0/0) 2 On-Premise-CIDR (ein Aggregat, das alle betreffenden Subnetze abdeckt) CIDR des VCN - NAT-Gerät: Wenn sich das CPE hinter dem NAT-Gerät befindet, stimmt die auf dem CPE konfigurierte CPE-IKE-ID möglicherweise nicht mit der von Oracle verwendeten CPE-IKE-ID überein (die öffentliche IP-Adresse des CPE). Wenn das CPE das Festlegen der CPE-IKE-ID auf dem On-Premise-End nicht unterstützt, können Sie Oracle die CPE-IKE-ID in der Oracle-Konsole bereitstellen. NAT-T-Einstellungen können sich auch auf die Tunnelaushandlung auswirken. Prüfen Sie, ob NAT-T auf Auto gesetzt oder auf beiden Seiten des Tunnels aktiviert ist, es sei denn, für Ihr CPE muss NAT-T aus Kompatibilitätsgründen deaktiviert werden. Weitere Informationen finden Sie unter If the CPE is Behind a NAT Device.
IPSec-Tunnel weist UP auf, doch es wird kein Traffic hindurchgeleitet
Prüfen Sie Folgendes:
-
Konfiguration der Phase 2 (IPSec): Prüfen Sie, ob die Parameter die Phase 2 (IPSec) korrekt auf dem CPE-Gerät konfiguriert sind. Lesen Sie dazu die Abschnitte zur entsprechenden Konfiguration für das CPE-Gerät:
Liste der Konfigurationen - VCN-Sicherheitslisten: Stellen Sie sicher, dass die VCN-Sicherheitslisten den entsprechenden Traffic zulassen (sowohl Ingress- als auch Egress-Regeln). Beachten Sie, dass die Standardsicherheitsliste des VCN keinen Ping-Traffic zulässt (ICMP-Typ 8 und ICMP-Typ 0). Sie müssen die entsprechenden Ingress- und Egress-Regeln hinzufügen, um Ping-Traffic zuzulassen.
- Firewallregeln: Stellen Sie sicher, dass die Firewallregeln sowohl Ingress- und Egress-Traffic mit den Oracle-VPN-Headend-IPs und dem VCN-CIDR-Block zulassen.
- Asymmetrisches Routing: Oracle verwendet asymetrisches Routing über die Tunnel, aus denen die IPSec-Verbindung besteht. Selbst wenn Sie einen Tunnel als primären und anderen als Backuptunnel konfigurieren, kann der Traffic vom VCN zum On-Premise-Netzwerk jeden Tunnel verwenden, der auf einem Gerät "hochgefahren" ist. Konfigurieren Sie Firewalls nach Bedarf. Andernfalls können Ping-Tests oder der Anwendungstraffic über die Verbindung hinweg nicht zuverlässig ausgeführt werden.
-
Cisco ASA: Verwenden Sie die Option originate-only nicht mit einem Oracle Site-to-Site-VPN-Tunnel IPSec. Dadurch wird der Traffic des Tunnels in unregelmäßigen Abständen verworfen. Der Befehl ist nur für Tunnel zwischen zwei Cisco-Geräten bestimmt. Im Folgenden finden Sie ein Beispiel für den Befehl, der NICHT für die IPSec-Tunnel verwendet werden soll:
crypto map <map name> <sequence number> set connection-type originate-only
IPSec-Tunnel ist UP, der Traffic fließt jedoch nur in eine Richtung
Prüfen Sie Folgendes:
- Asymmetrisches Routing: Oracle verwendet asymetrisches Routing über die Tunnel, aus denen die IPSec-Verbindung besteht. Selbst wenn Sie einen Tunnel als primären und anderen als Backuptunnel konfigurieren, kann der Traffic vom VCN zum On-Premise-Netzwerk jeden Tunnel verwenden, der auf einem Gerät "hochgefahren" ist. Konfigurieren Sie Firewalls nach Bedarf. Andernfalls können Ping-Tests oder der Anwendungstraffic über die Verbindung hinweg nicht zuverlässig ausgeführt werden.
- Einzelner Tunnel bevorzugt: Um nur einen der Tunnel zu verwenden, stellen Sie bitte sicher, dass die richtige Policy oder das richtige Routing auf dem CPE gesetzt ist, um den Tunnel zu bevorzugen.
- Mehrere IPSec-Verbindungen: Wenn mehrere IPSec-Verbindungen mit Oracle vorhanden ist, stellen Sie sicher, dass Sie für die bevorzugte IPSec-Verbindung spezifischere statische Routen angeben.
- VCN-Sicherheitslisten: Stellen Sie sicher, dass die VCN-Sicherheitslisten Traffic in beide Richtungen (Ingress und Egress) zulassen.
- Firewall rules: Ensure that the firewall rules allow traffic in both directions with the Oracle VPN headend IPs and the VCN CIDR block.
Fehler bei einem Site-to-Site-VPN mit policybasierter Konfiguration beheben
IPSec-Tunnel weist DOWN auf
Prüfen Sie Folgendes:
-
Basiskonfiguration: Der IPSec-Tunnel besteht aus der Konfiguration von Phase 1 (ISAKMP) und Phase 2 (IPSec). Bestätigen Sie, dass beide Phasen korrekt auf dem CPE-Gerät konfiguriert sind. Lesen Sie dazu die Abschnitte zur entsprechenden Konfiguration für das CPE-Gerät:
Liste der Konfigurationen -
Lokale und Remoteproxy-IDs: Wenn Sie eine policy-basierte Konfiguration verwenden, prüfen sie, ob das CPE mehr als eine Paar aus lokalen und Remoteproxy-IDs (Subnetzen) konfiguriert ist. Der Oracle-VPN-Router unterstützt nur ein Paar über ältere Verbindungen. Wenn für die CPE mehr als ein Paar konfiguriert ist, aktualisieren sie die Konfiguration, so dass nur ein Paar vorhanden ist, und wählen eine der beiden folgenden Optionen:
Option Lokale Proxy-ID Remoteproxy-ID 1 Beliebig (oder 0.0.0.0/0) Beliebig (oder 0.0.0.0/0) 2 On-Premise-CIDR (ein Aggregat, das alle betreffenden Subnetze abdeckt) CIDR des VCN - NAT-Gerät: Wenn sich das CPE hinter dem NAT-Gerät befindet, stimmt die auf dem CPE konfigurierte CPE-IKE-ID möglicherweise nicht mit der von Oracle verwendeten CPE-IKE-ID überein (die öffentliche IP-Adresse des CPE). Wenn das CPE das Festlegen der CPE-IKE-ID auf dem On-Premise-End nicht unterstützt, können Sie Oracle die CPE-IKE-ID in der Oracle-Konsole bereitstellen. NAT-T-Einstellungen können sich auch auf die Tunnelaushandlung auswirken. Prüfen Sie, ob NAT-T auf Auto gesetzt oder auf beiden Seiten des Tunnels aktiviert ist, es sei denn, für Ihr CPE muss NAT-T aus Kompatibilitätsgründen deaktiviert werden. Weitere Informationen finden Sie unter If the CPE is Behind a NAT Device.
-
Cisco ASA: Verwenden Sie die Option originate-only nicht mit einem Oracle Site-to-Site-VPN-Tunnel IPSec. Dadurch wird der Traffic des Tunnels in unregelmäßigen Abständen verworfen. Der Befehl ist nur für Tunnel zwischen zwei Cisco-Geräten bestimmt. Im Folgenden finden Sie ein Beispiel für den Befehl, der NICHT für die IPSec-Tunnel verwendet werden soll:
crypto map <map name> <sequence number> set connection-type originate-only
IPSec-Tunnel hat den Status UP, doch es kommt immer zu Flapping
Prüfen Sie Folgendes. Allgemeine Ursachen für Tunnel-Flapping finden Sie unter Tunnel-Flapping.
- Verbindungsstart: Stellen Sie sicher, dass das CPE-Gerät die Verbindung startet.
-
Lokale und Remoteproxy-IDs: Wenn Sie eine policy-basierte Konfiguration verwenden, prüfen sie, ob das CPE mehr als eine Paar aus lokalen und Remoteproxy-IDs (Subnetzen) konfiguriert ist. Der Oracle-VPN-Router unterstützt nur ein Paar über ältere Verbindungen. Wenn für die CPE mehr als ein Paar konfiguriert ist, aktualisieren sie die Konfiguration, so dass nur ein Paar vorhanden ist, und wählen eine der beiden folgenden Optionen:
Option Lokale Proxy-ID Remoteproxy-ID 1 Beliebig (oder 0.0.0.0/0) Beliebig (oder 0.0.0.0/0) 2 On-Premise-CIDR (ein Aggregat, das alle betreffenden Subnetze abdeckt) CIDR des VCN -
Interessanter Traffic zu jeder Zeit: Wir empfehlen, immer interessanten Traffic über die IPSec-Tunnel zu haben, wenn das CPE dies unterstützt. Cisco ASA erfordert, dass Sie SLA-Monitoring konfigurieren, wodurch interessanter Datenverkehr über die IPSec-Tunnel läuft. Weitere Informationen finden Sie im Abschnitt "IP-SLA-Konfiguration" in der policy-basierten Cisco ASA-Konfigurationsvorlage.
IPSec-Tunnel weist den Status UP auf, der Traffic ist jedoch instabil
Prüfen Sie Folgendes:
-
Lokale und Remoteproxy-IDs: Wenn Sie eine policy-basierte Konfiguration verwenden, prüfen sie, ob das CPE mehr als eine Paar aus lokalen und Remoteproxy-IDs (Subnetzen) konfiguriert ist. Der Oracle-VPN-Router unterstützt nur ein Paar über ältere Verbindungen. Wenn für die CPE mehr als ein Paar konfiguriert ist, aktualisieren sie die Konfiguration, so dass nur ein Paar vorhanden ist, und wählen eine der beiden folgenden Optionen:
Option Lokale Proxy-ID Remoteproxy-ID 1 Beliebig (oder 0.0.0.0/0) Beliebig (oder 0.0.0.0/0) 2 On-Premise-CIDR (ein Aggregat, das alle betreffenden Subnetze abdeckt) CIDR des VCN -
Interessanter Traffic zu jeder Zeit: Wir empfehlen, immer interessanten Traffic über die IPSec-Tunnel zu haben, wenn das CPE dies unterstützt. Cisco ASA erfordert, dass Sie SLA-Monitoring konfigurieren, wodurch interessanter Datenverkehr über die IPSec-Tunnel läuft. Weitere Informationen finden Sie im Abschnitt "IP-SLA-Konfiguration" in der policy-basierten Cisco ASA-Konfigurationsvorlage.
IPSec-Tunnel ist nur teilweise UP
If you had a configuration similar to the example preceding and only configured three of the six possible IPv4 encryption domains on the CPE side, the link would be listed in a "Partial UP" state because all possible encryption domains are always created on the DRG side.
Partial up SA: Wir empfehlen, dass immer interessanter Traffic über die IPSec-Tunnel ausgeführt wird. Bestimmte CPE-Anbieter verlangen, dass Sie immer interessanten Verkehr durch den Tunnel haben, um Phase 2 hochzuhalten. Für Anbieter wie Cisco ASA muss der SLA-Monitor konfiguriert werden. Ebenso können Palo Alto-Funktionen wie die Pfadüberwachung verwendet werden. Solche Funktionen sorgen dafür, dass interessanter Datenverkehr durch die IPSec-Tunnel läuft. Szenarien wurden bei Anbietern wie Cisco ASA gesehen, die als "Initiator" fungieren, bringen Phase 2 erst auf, wenn es keinen interessanten Traffic gibt. Dadurch wird die SA entweder heruntergefahren, wenn der Tunnel hochgefahren wird oder nachdem die Sicherheitszuordnung neu erstellt wurde.
BGP-Sessionfehler bei einem Site-to-Site-VPN beheben
BGP-Status lautet DOWN
Prüfen Sie Folgendes:
- IPSec-Status: Die BGP-Session kann nur hochgefahren sein, wenn der IPSec-Tunnel selbst ebenfalls hochgefahren ist.
- BGP-Adresse: Stellen Sie sicher, dass für beide Enden des Tunnels die korrekte BGP-Peering-IP-Adresse konfiguriert ist.
- ASN: Stellen Sie sicher, dass für beide Enden des Tunnels die korrekte lokale BGP-ASN und die korrekte Oracle BGP-ASN konfiguriert sind. Die BGP-ASN von Oracle für die kommerzielle Cloud ist 31898, mit Ausnahme der Region Serbia Central (Jovanovac) mit 14544. Siehe BGP-ASN von Oracle für die Government Cloud.
- MD5: Stellen Sie sicher, dass die MD5-Authentifizierung auf dem CPE-Gerät deaktiviert oder nicht konfiguriert ist. Site-to-Site-VPN unterstützt keine MD5-Authentifizierung.
-
Firewalls: Stellen Sie sicher, dass die On-Premise-Firewall oder Access-Control-Listen die folgenden Ports nicht blockieren:
- TCP-Port 179 (BGP)
- UDP-Port 500 (IKE)
- IP-Protokollport 50 (ESP)
Wenn der TCP-Port 179 (BGP) von der Firewall eines CPE-Geräts blockiert wird, ist der BGP-Neighbors immer heruntergefahren. Der Traffic kann nicht durch den Tunnel fließen, weil das CPE-Gerät und der Oracle-Router keine Routen haben.
BGP-Status wechselt schnell hin und her (Flapping)
Prüfen Sie Folgendes:
- IPSec-Status: Damit die BGP-Session hochgefahren ist und es nicht zu Flapping kommt, muss der IPSec-Tunnel selbst ohne Flapping hochgefahren sein.
- Maximale Präfixe: Stellen Sie sicher, dass nicht mehr als 2000 Präfixe veröffentlicht werden. Wenn Sie mehr Werbung machen, ist BGP nicht etabliert.
BGP-Status lautet UP, doch es wird kein Traffic hindurchgeleitet
Prüfen Sie Folgendes:
- VCN-Sicherheitslisten: Stellen Sie sicher, dass die VCN-Sicherheitslisten den entsprechenden Traffic zulassen (sowohl Ingress- als auch Egress-Regeln). Beachten Sie, dass die Standardsicherheitsliste des VCN keinen Ping-Traffic zulässt (ICMP-Typ 8 und ICMP-Typ 0). Sie müssen die entsprechenden Ingress- und Egress-Regeln hinzufügen, um Ping-Traffic zuzulassen.
- Korrigieren Sie die Routen an beiden Enden: Stellen Sie sicher, dass Sie die korrekten VCN-Routen von Oracle erhalten haben und dass das CPE-Gerät diese Routen verwendet. Stellen Sie ebenfalls sicher, dass Sie die korrekten On-Premise-Netzwerkrouten über das Site-to-Site-VPN veröffentlichen und dass die VCN-Routentabellen diese Routen verwenden.
BGP-Status lautet UP, der Traffic fließt jedoch nur in eine Richtung
Prüfen Sie Folgendes:
- VCN-Sicherheitslisten: Stellen Sie sicher, dass die VCN-Sicherheitslisten Traffic in beide Richtungen (Ingress und Egress) zulassen.
- Firewalls: Stellen Sie sicher, dass On-Premise-Firewalls oder Access-Control-Listen den Traffic zum oder vom Oracle-Ende nicht blockieren.
- Asymmetrisches Routing: Oracle verwendet asymmetrisches Routing. Wenn Sie über mehrere IPSec-Verbindungen verfügen, müssen Sie sicherstellen, dass das CPE-Gerät für die asymmetrische Routenverarbeitung konfiguriert ist.
- Redundante Verbindungen: Wenn redundante IPSec-Verbindungen vorhanden sind, stellen Sie sicher, dass beide dieselben Routen veröffentlichen.
Fehler bei redundanten VPN-Verbindungen beheben
Beachten Sie die folgenden wichtigen Hinweise:
- FastConnect verwendet dynamisches BGP-Routing. Site-to-Site-VPN-IPSec-Verbindungen können entweder statisches Routing oder BGP oder eine Kombination verwenden.
- Wichtige Details zum Routing und zu bevorzugten Routen bei der Verwendung von redundanten Verbindungen finden Sie unter Routing für Site-to-Site-VPN.
- Sie können zwei IPSec-Verbindungen zur Redundanz verwenden. Wenn für beide IPSec-Verbindungen nur eine Standardroute (0.0.0.0/0) konfiguriert sind, wird der Traffic auf einer dieser Verbindungen geleitet. Da Oracle asymmetrisches Routing verwendet. Wenn eine IPSec-Verbindung als primäre Verbindung und eine andere als Backup verwendet werden soll, konfigurieren Sie spezifischere Routen für die primäre Verbindung und weniger spezifische Routen (oder die Standardroute 0.0.0.0/0) für die Backupverbindung.
IPSec und FastConnect sind beide eingerichtet, der Traffic wird jedoch nur über IPSec geleitet
Stellen Sie sicher, dass Sie spezifischere Routen für die Verbindung verwenden, die Sie als primäre Verbindung verwenden möchten. Wenn Sie dieselben Routen sowohl für IPSec als auch für FastConnect verwenden, lesen Sie die Erläuterung der Routingvoreinstellungen unter Routing für Site-to-Site-VPN.
Zwei On-Premise-Data Center haben jeweils eine IPSec-Verbindung zu Oracle, doch nur eine davon leitet Traffic weiter
Prüfen Sie, ob beide IPSec-Verbindungen hochgefahren sind, und stellen Sie sicher, dass die asymmetrische Routenverarbeitung auf dem CPE aktiviert ist.
Wenn für beide IPSec-Verbindungen nur eine Standardroute (0.0.0.0/0) konfiguriert sind, wird der Traffic auf einer dieser Verbindungen geleitet. Da Oracle asymmetrisches Routing verwendet. Wenn eine IPSec-Verbindung als primäre Verbindung und eine andere als Backup verwendet werden soll, konfigurieren Sie spezifischere Routen für die primäre Verbindung und weniger spezifische Routen (oder die Standardroute 0.0.0.0/0) für die Backupverbindung.
Weitere Informationen zu diesem Setuptyp finden Sie unter Beispiellayout mit verschiedenen geografischen Gebieten.