Eu tenho um túnel IPsec site a site em funcionamento entre uma strongswan
instância (v5.2.0) (site A) e um RouterOS
roteador (site B). Tudo funciona bem, os hosts nas duas sub-redes privadas configuradas para o site A ( 10.10.0.0/16
) e B ( 10.50.0.0/16
) podem se comunicar bem.
O que eu não entendo é a seguinte saída ip xfrm policy
do roteador do site A (IPs públicos ofuscados). Essas políticas foram criadas por strongswan
eu não as instalei ou modifiquei manualmente:
ip xfrm policy
src 10.50.0.0/16 dst 10.10.0.0/16
dir fwd priority 2947 ptype main
tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A>
proto esp reqid 1 mode tunnel
src 10.50.0.0/16 dst 10.10.0.0/16
dir in priority 2947 ptype main
tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A>
proto esp reqid 1 mode tunnel
src 10.10.0.0/16 dst 10.50.0.0/16
dir out priority 2947 ptype main
tmpl src <PUBLIC_IP_A> dst <PUBLIC_IP_B>
proto esp reqid 1 mode tunnel
Há uma política para entrada e saída, mas apenas uma para encaminhamento (do site B para o site A). Mas eu ainda pode ping com sucesso, por exemplo, 10.50.4.11
de 10.10.0.89
:
ping -R 10.50.4.11
PING 10.50.4.11 (10.50.4.11): 56 data bytes
64 bytes from 10.50.4.11: icmp_seq=0 ttl=62 time=10.872 ms
RR: 10.10.0.89
10.50.0.1
10.50.4.11
10.50.4.11
10.50.4.11
10.10.0.2
10.10.0.89
A parte interessante sobre esse rastreamento de rota é que o roteador do site A ( 10.10.0.2
) só aparece na rota de volta do destino de ping, enquanto o roteador do site B ( 10.50.0.1
) é listado apenas para a rota de saída.
Isso parece confirmar que não há realmente nenhuma política de encaminhamento necessária no roteador do site A para encaminhar 10.10.0.0/16
para 10.50.0.0/16
o túnel IPsec, mas não entendo o motivo.
Obrigado por todas as explicações!