Я собрал кучу информации в огромной документации GCP по настройке IPsec с использованием IKEv2 и BGP. Вот что я выяснил, и это важно: при использовании IKEv2 ваш VPN-шлюз-партнёр должен принимать все CIDR в каждом селекторе трафика через один Child SA. Не все VPN-шлюзы это поддерживают. VPN-шлюзы, которые создают отдельный Child SA для каждого CIDR, не совместимы с Cloud VPN. Подробнее о стратегиях выбора селекторов трафика можно почитать здесь: .
Кроме того, я столкнулся с проблемой — пинг до удалённых сетей не проходит. Подробнее об этой проблеме описано здесь: .
Несколько дней общался с поддержкой GCP, и они заметили, что у меня постоянно появляется такая запись:
{
insertId: "1hkfx2ag100glgy"
labels: {…}
logName: "projects/casino-front/logs/cloud.googleapis.com%2Fipsec_events"
receiveTimestamp: "2020-06-02T16:56:32.894395202Z"
resource: {…}
severity: "NOTICE"
textPayload: "Warning: Remote traffic selectors narrowed for Child SA: vpn_94.237.xx.xx. Configured TS: [0.0.0.0/0], negotiated TS: [172.16.18.0/24]. Please verify configuration on the remote side."
timestamp: "2020-06-02T16:56:32.831941608Z"
}
Короче, проблема в том, что я не могу использовать уникальный уровень, потому что GCP требует один Child для согласования SA. Я изменил настройку, но при этом нужно указать 0.0.0.0 в src и dst в IPsec-политике. А когда я это делаю, связь теряется.
Может, кто-то подскажет, как двигаться дальше?
Кроме того, я столкнулся с проблемой — пинг до удалённых сетей не проходит. Подробнее об этой проблеме описано здесь: .
Несколько дней общался с поддержкой GCP, и они заметили, что у меня постоянно появляется такая запись:
{
insertId: "1hkfx2ag100glgy"
labels: {…}
logName: "projects/casino-front/logs/cloud.googleapis.com%2Fipsec_events"
receiveTimestamp: "2020-06-02T16:56:32.894395202Z"
resource: {…}
severity: "NOTICE"
textPayload: "Warning: Remote traffic selectors narrowed for Child SA: vpn_94.237.xx.xx. Configured TS: [0.0.0.0/0], negotiated TS: [172.16.18.0/24]. Please verify configuration on the remote side."
timestamp: "2020-06-02T16:56:32.831941608Z"
}
Короче, проблема в том, что я не могу использовать уникальный уровень, потому что GCP требует один Child для согласования SA. Я изменил настройку, но при этом нужно указать 0.0.0.0 в src и dst в IPsec-политике. А когда я это делаю, связь теряется.
Может, кто-то подскажет, как двигаться дальше?
