Невозможно установить туннель sh IPSe c между GCP VPN (Classi c) и Zscaler ZEN (узел принудительного применения Zscaler) - PullRequest
0 голосов
/ 03 августа 2020

Короче говоря, мы пытаемся создать IPSe c туннель на основе маршрута Classi c между GCP VPN и Zscaler ZEN (узлом принудительного применения Zscaler). До сих пор нам не удалось установить sh успешное рукопожатие фазы 2, независимо от используемого шифра IKEv1 или v2. После просмотра журналов, предоставленных службой поддержки Zscaler, полученных от ZEN (удаленного узла), похоже, что у него возникли проблемы с общим предложением c, отправленным нашим партнером облачной VPN GCP. Согласно документации Zscaler; они поддерживают все настройки по умолчанию, используемые GCP VPN для IKEv1 и v2 (целостность шифрования, режим, ha sh, DH и время жизни), хотя в документации они указывают предпочтительные настройки. Согласно ответу службы поддержки Zscaler, им требуется отдельная подписка для шифрования фазы 2 AES. Они поинтересовались, можно ли настроить одноранговый узел облачной VPN GCP для отправки предложения NULL фазы 2, однако в облачной VPN GCP classi c нет конкретных c настраиваемых параметров для любого типа шифра. Сталкивался ли кто-нибудь с подобной ситуацией между Zscaler и GCP в отношении согласования IPSe c, и есть ли у вас какие-либо рекомендации, кроме приобретения услуги шифрования AES фазы 2 у Zscaler? Заранее благодарим за любые рекомендации и / или идеи, которые вы можете предоставить!

1 Ответ

0 голосов
/ 05 августа 2020

Еще раз спасибо, Джон, за понимание и помощь! Полагаю, ответ был здесь с самого начала, и я просто отказывался его видеть. Это также помогло мне понять, почему наши попытки установить sh туннель с использованием IKEv2 также потерпели неудачу - GCP VPN отправляет свое общее предложение c с намерением соответствовать настройкам шифрования, полученным от удаленного узла. В ситуациях, когда удаленный узел также использует универсальное предложение c, GCP VPN выбирает «наиболее подходящий» на основе идентификатора поставщика оборудования, отправленного удаленным узлом. В этой ситуации удаленный узел Zscaler Enforcement Node (ZEN) отвечает с неизвестным идентификатором поставщика, который, возможно, из-за того, что это их собственная незарегистрированная платформа. Если он не входит в список известных идентификаторов поставщиков оборудования GCP VPN, он объясняет, почему одноранговый узел GCP отвечает, указывая на предложение неопознанного удаленного однорангового узла.

Тем не менее, еще раз спасибо за вашу помощь!

...