Un tunnel di rete da sito a sito di accesso sicuro che utilizza BGP (Border Gateway Protocol) sta riscontrando una discrepanza nell'annuncio della route in cui il peer BGP sta apprendendo un prefisso di rete /23 configurato come /24. La route prevista è configurata come subnet /23 in Secure Access, ma il peer BGP riceve e apprende la rete con una subnet mask /24, creando un'incoerenza nella tabella di routing tra i due peer BGP.
Cisco Secure Access con tunnel di rete (IPSec (Internet Protocol Security), da sito a sito)
Configurazione del protocollo di routing BGP
Implementazione tunnel VPN da sito a sito
Configurazione del prefisso di rete con le subnet /23 e /24
Per risolvere questa discrepanza negli annunci delle route BGP, nelle sezioni relative alla risoluzione dei problemi e alla verifica vengono descritti i passaggi da eseguire.
Determinare i prefissi esatti /23 e /24 interessati dalla discrepanza di routing. Documentare il lato della relazione di peering BGP che annuncia il prefisso /24 anziché il prefisso /23 previsto.
Stabilire quando il problema è stato osservato per la prima volta e determinare se il problema è continuo o si verifica in modo intermittente. Queste informazioni aiutano a identificare potenziali trigger o modelli relativi al comportamento del routing.
Raccogliere informazioni dettagliate sulla configurazione del dispositivo peer BGP. Identificare il nome specifico del tunnel di rete configurato in Accesso sicuro che sta riscontrando questa discrepanza di routing.
Analizza eventuali modifiche recenti che potrebbero aver contribuito al problema, tra cui:
Modifiche alla configurazione
Aggiornamenti criteri di routing
Modifiche alla configurazione di Network Address Translation (NAT)
Aggiornamenti versione software
Modifiche all'indirizzamento della subnet o della rete
Verificare se nella tabella di routing locale esiste una route /24 più specifica che può essere selezionata o annunciata al posto del prefisso /23 configurato. Questa è una causa comune degli annunci di route imprevisti in BGP, dove route più specifiche hanno la precedenza su route meno specifiche.
Ottenere e verificare l'ID organizzazione dell'accesso sicuro per garantire un accesso corretto ai dettagli di configurazione e alle funzionalità di risoluzione dei problemi all'interno dell'interfaccia di gestione dell'accesso sicuro.
La causa più probabile della discrepanza tra gli annunci delle route BGP è la presenza di una route /24 più specifica nella tabella di routing locale selezionata e annunciata anziché il prefisso /23 configurato. BGP segue le regole di corrispondenza del prefisso più lungo, in cui vengono preferite route più specifiche (subnet mask più lunghe) rispetto a route meno specifiche. Se esiste una subnet /24 nell'intervallo /23, BGP annuncia la route /24 più specifica ai peer anziché alla rete /23 più ampia.
Altre possibili cause includono configurazioni dei criteri di routing, filtri di route o configurazioni NAT (Network Address Translation) che possono modificare la lunghezza del prefisso annunciato durante il processo di annuncio della route BGP.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
10-Sep-2026
|
Versione iniziale |