My Home NW Lab

逸般の誤家庭のネットワーク

MerakiのTemplateでは、Auto VPNのHub役割を設定すべきではない

MerakiのConfiguration Templateにて、MXのAuto VPNにHubを追加すべきではない旨の記載がドキュメントにあります。

MX Templates Best Practices - Cisco Meraki
https://documentation.meraki.com/Architectures_and_Best_Practices/Cisco_Meraki_Best_Practice_Design/Best_Practice_Design_-_MX_Security_and_SD-WAN/MX_Templates_Best_Practices

Note: Auto VPN hubs should not be added to templates at all. It is not possible to configure an MX as a spoke with an exit hub that is part of a template.

f:id:myhomenwlab:20211230010853j:plain
Configuration TemplateでAuto VPNのHubを指定時 (指定すべきではない)

設定に焦点を当てて具体的などのようなことを指しているかの話をします。

Hubの役割を指定したConfiguration Templateを作成した場合、他のNetworkやConfiguration TemplateからSpokeの接続先のHubや、Exit Hubとしての参照が行えません。
しかし、Configuration TemplateでAuto VPNのHubの役割自体は設定として指定できてしまいます。
ですが、ドキュメント上に、Configuration TemplateでHubを追加すべきではない旨の記載がある以上は動作が保証されない点に注意が必要です。

f:id:myhomenwlab:20211230011619j:plain
SpokeからConfiguration TemplateのAuto VPN Hubを指定できない

設計の観点では、Configuration Templateを活用して設定を一元的に管理した場合に、本制約が関わってくるため留意してください。 具体的に本制約に引っかかるシナリオとしては、全ての拠点のMXでFull Mesh構成とした場合に、Configuration Templateの使用が検討されると想定されます。

実際に設定できてしまうのと、動作が保証されるかは別の問題であるため、 2021年12月頃にサポートに問い合わせましたが、 「動作上の制約があるためTemplateのAuto VPNにHubを追加すべきではない。」旨の回答は得ております。