Eu tenho um túnel IPsec site a site em funcionamento entre uma strongswaninstância (v5.2.0) (site A) e um RouterOSroteador (site B). Tudo funciona bem, os hosts nas duas sub-redes privadas configuradas para o site A ( 10.10.0.0/16) e B ( 10.50.0.0/16) podem se comunicar bem.
O que eu não entendo é a seguinte saída ip xfrm policydo roteador do site A (IPs públicos ofuscados). Essas políticas foram criadas por strongswaneu não as instalei ou modifiquei manualmente:
ip xfrm policy
src 10.50.0.0/16 dst 10.10.0.0/16
dir fwd priority 2947 ptype main
tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A>
proto esp reqid 1 mode tunnel
src 10.50.0.0/16 dst 10.10.0.0/16
dir in priority 2947 ptype main
tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A>
proto esp reqid 1 mode tunnel
src 10.10.0.0/16 dst 10.50.0.0/16
dir out priority 2947 ptype main
tmpl src <PUBLIC_IP_A> dst <PUBLIC_IP_B>
proto esp reqid 1 mode tunnel
Há uma política para entrada e saída, mas apenas uma para encaminhamento (do site B para o site A). Mas eu ainda pode ping com sucesso, por exemplo, 10.50.4.11de 10.10.0.89:
ping -R 10.50.4.11
PING 10.50.4.11 (10.50.4.11): 56 data bytes
64 bytes from 10.50.4.11: icmp_seq=0 ttl=62 time=10.872 ms
RR: 10.10.0.89
10.50.0.1
10.50.4.11
10.50.4.11
10.50.4.11
10.10.0.2
10.10.0.89
A parte interessante sobre esse rastreamento de rota é que o roteador do site A ( 10.10.0.2) só aparece na rota de volta do destino de ping, enquanto o roteador do site B ( 10.50.0.1) é listado apenas para a rota de saída.
Isso parece confirmar que não há realmente nenhuma política de encaminhamento necessária no roteador do site A para encaminhar 10.10.0.0/16para 10.50.0.0/16o túnel IPsec, mas não entendo o motivo.
Obrigado por todas as explicações!