使用边界网关协议(BGP)的安全访问站点到站点网络隧道遇到路由通告差异,其中BGP对等体将获取已配置的/23网络前缀作为/24前缀。预期路由在安全访问中配置为/23子网,但BGP对等体正在使用/24子网掩码接收和学习此网络,这会在两个BGP对等体之间的路由表中造成不一致。
使用网络隧道(互联网协议安全(IPSec)、站点到站点)的思科安全访问
BGP路由协议配置
站点到站点VPN隧道实施
使用/23和/24子网的网络前缀配置
要解决此BGP路由通告差异,这些故障排除和验证部分概述了必须执行的步骤。
确定路由差异中涉及的确切/23和/24前缀。记录BGP对等关系的哪一端正在通告/24前缀而不是预期的/23前缀。
确定第一次观察问题的时间,并确定问题是连续出现还是间歇出现。此信息有助于识别与路由行为相关的潜在触发器或模式。
收集有关BGP对等设备配置的详细信息。确定在安全访问中配置的特定网络隧道名称遇到此路由差异。
调查任何可能导致此问题的近期更改,包括:
配置修改
路由策略更新
网络地址转换(NAT)配置更改
软件版本更新
子网或网络地址更改
验证本地路由表中是否存在可以选择或通告的更具体的/24路由,而不是配置的/23前缀。这是BGP中意外路由通告的常见原因,其中更具体的路由优先于不太具体的路由。
获取并验证安全访问组织ID,以确保正确访问安全访问管理界面中的配置详细信息和故障排除功能。
此BGP路由通告差异最可能的原因是本地路由表中存在更具体的/24路由,该路由是正在选择和通告的,而不是配置的/23前缀。BGP遵循最长前缀匹配规则,其中更具体的路由(更长的子网掩码)优先于更少的具体路由。如果/24子网存在于/23范围内,BGP会将更具体的/24路由通告给它的对等体,而不是更宽泛的/23网络。
其他可能的原因包括路由策略配置、路由过滤或网络地址转换(NAT)配置,这些配置可以在BGP路由通告过程中修改通告的前缀长度。
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
10-Sep-2026
|
初始版本 |