2020-02-26 04:06 PM
リモートサイト(Paloalto)からrekeyが10~20秒毎に送られてきている状態が続いています。
DPDなどの設定値はお互い同じになっているのですが、上記の状態が改善しません。
通信断は今のところないですが、このまま大量のrekeyが発生したまま
VPNの通信を継続した場合、起こりうる問題は何かあるのでしょうか?
解決済! 解決策の投稿を見る。
2020-02-26 05:21 PM
こんにちは!
Rekeyが頻発してもそれ自体で悪影響はそんな無いと思いますが、Rekeyはソフトウェア処理でそこそこ負荷が高かった気がするので、何等か過負荷とか別のトラブルと重なると、Rekey処理遅延や 負荷が重なる事の通信影響発生する可能性も少なからずはあるのかな、と思いました。
私が知っているRekeyが頻発するケースだと、リキーをトリガーするパケット数やバイト数が定義されてる場合、膨大なトラフィックが流れると 早いタイミングで何度もRekeyをしてしまうケースを見たことがあります。
今回はパロさん側からRekeyが送られてきてるとのことで、パロさん側のパラメータの影響かと思いますが、パロさん側の設定を見直してみたらいかがでしょうか。
また、異機種間のVPN接続はトラブル多いので、どこかのタイミングで同じ機種やメーカーに合わせてあげたほうが安定するような気がします。
2020-02-26 05:21 PM
こんにちは!
Rekeyが頻発してもそれ自体で悪影響はそんな無いと思いますが、Rekeyはソフトウェア処理でそこそこ負荷が高かった気がするので、何等か過負荷とか別のトラブルと重なると、Rekey処理遅延や 負荷が重なる事の通信影響発生する可能性も少なからずはあるのかな、と思いました。
私が知っているRekeyが頻発するケースだと、リキーをトリガーするパケット数やバイト数が定義されてる場合、膨大なトラフィックが流れると 早いタイミングで何度もRekeyをしてしまうケースを見たことがあります。
今回はパロさん側からRekeyが送られてきてるとのことで、パロさん側のパラメータの影響かと思いますが、パロさん側の設定を見直してみたらいかがでしょうか。
また、異機種間のVPN接続はトラブル多いので、どこかのタイミングで同じ機種やメーカーに合わせてあげたほうが安定するような気がします。
2020-02-26 07:21 PM
いつも回答ありがとうございます。
>私が知っているRekeyが頻発するケースだと、リキーをトリガーするパケット数やバイト数が定義されてる場合、膨大な
>トラフィックが流れると 早いタイミングで何度もRekeyをしてしまうケースを見たことがあります。
そういうこともあるんですね!
パロ側の設定は見直してはいるものの、差異は今のところ見当たりません。
パロは独自のトンネルモニタリング機能があるらしく、それのせいかなーと疑ってます。。。
2020-02-27 05:26 PM
これと同様の事象かなと思われます。
2020-02-27 06:26 PM 2020-02-27 06:30 PM 更新
情報有難うございます! 貼っていただいたURLの事例でドンピシャっぽいですね!
ちょっと私の方でも調べてみたら、パロさん側で以下のような情報もあるので、パロさん側の設定変更で何とかなるかもしれませんね。パロさんは ルートベースVPNしか対応してないため、ポリシーベースVPNをサポートするASAやJuniperSRXやCheckpointなどに接続時は ProxyIDの調整が必要なのかな。。と思いました。
https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClHACA0&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail
https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClW8CAK
https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClUFCA0
http://networksecurity.cocolog-nifty.com/blog/2007/06/netscreenssg_pr_0ff3.html
エキスパートの回答、ステップバイステップガイド、最新のトピックなどお気に入りのアイデアを見つけたら、あとで参照できるように保存しましょう。
コミュニティは初めてですか?これらのヒントを活用してスタートしましょう。 コミュニティの活用方法 新メンバーガイド