Strongswan与源IP问题

我已经在AWS的一个区域和使用OpenStack实现的数据中心之间build立了一个VPN连接:

|---AWS------------------| |-----OpenStack----------| Private IP EIP Float. IP Private IP 10.2.10.250 <-> 35.x.255.x TUNNEL 75.x.65.x <-> 172.16.0.156 

如果我尝试从OpenStack中的主机ping到AWS中的另一个主机,我没有得到答复。 这是从10.2.10.250 VPN服务器中运行的tcpdump的一行:

 3:04:01.523351 IP 172.16.0.156 > 10.2.10.27: ICMP echo request, id 9407, seq 8, length 64 

问题是,我正在ping的服务器不是172.16.0.156,而是类似于172.16.0.125。 所以我认为在OpenStacknetworking中有一些东西是强制SNAT的。 我刷新了两台主机上的所有iptables。 我在两个AWS区域复制了环境,并且ping工作,源IP是正确的。

这是/etc/ipsec.conf文件:

 config setup charondebug="all" uniqueids=yes strictcrlpolicy=no conn %default ike=aes256-sha2_256-modp1024! esp=aes256-sha2_256! keyingtries=0 ikelifetime=1h lifetime=8h dpddelay=30 dpdtimeout=120 dpdaction=restart auto=start keyexchange=ikev2 type=tunnel conn uswest2-x-to-xx leftfirewall=yes leftcert=device-x-x_cert.pem leftid="C=CH, O=strongSwan, CN=device-xx" rightid="C=CH, O=strongSwan, CN=device-uswest2-xa" left=172.16.0.156 leftsubnet=172.16.0.0/24 right=35.x.255.x rightsubnet=10.2.0.0/16 

和iptables:

 # iptables -L Chain INPUT (policy ACCEPT) target prot opt source destination Chain FORWARD (policy ACCEPT) target prot opt source destination Chain OUTPUT (policy ACCEPT) target prot opt source destination Chain DOCKER (0 references) target prot opt source destination Chain DOCKER-ISOLATION (0 references) target prot opt source destination