An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
IKEv2 mit Lebenskraft prüfen, um Netzwerk-Konnektivität Problem... - Knowledge Base - Palo Alto Networks
IKEv2 mit Lebenskraft prüfen, um Netzwerk-Konnektivität Problem zu erkennen
128489
Created On 09/25/18 19:52 PM - Last Modified 03/26/21 16:59 PM
Resolution
IKEv2 wurde in PAN-OS 7.0eingeführt. Mit dieser Version von IKE ist es in der Lage, eine Liveness-Prüfung durch Phase 1 zu machen, wenn ein Problem mit der zugrunde liegenden SA Netzwerkkonnektivität auftritt (z. B. ist eine physische Schnittstelle verbunden). Diese Option ist standardmäßig nicht aktiviert.
Das Standardintervall der Liveness-Überprüfung beträgt alle 5 Sekunden, wenn SA sich der Leerlauf befindet.Bei Verbindungsverlust firewall werden 10 Liveness-Wiederholungen mit zunehmendem Timeout (Sekunden) für jeden Wiederholungsversuch wie folgt durchgeführt: 1 + 2 + 4 + 8 + 16 + 32 + 64 + 64 + 64 + 34 = 319 Sekunden (ca. 5 Minuten) Nachdem die
maxium-Wiederholungen erreicht wurden, werden die firewall SAs Phase 1 und Phase 2 (Kind) abreißen.Derzeit sind die Anzahl der Wiederholungen und die Wartezeit zwischen den einzelnen Wiederholungen nicht in PAN-OS 7.0 konfigurierbar.
Bitte beachten Sie, dass der zugehörige Schnittstellentunnelstatus jedoch aktiviert bleibt und da auch statische Senderouten zu diesem Schnittstellentunnel aktiv bleiben. Um ein Failover zu einem Sicherungspfad durchzuführen, ist daher eine zusätzliche Funktion erforderlich, z. B. Phase 2-Tunnelüberwachung, policy -basierte Weiterleitung oder ein dynamisches Routingprotokoll wie BGP oder OSPF .
Ausgabe vom Show-Befehl:
> vpn ike-sa detail gateway anzeigen [ IKE GW Name]
2016-03-01 14:32:24 [PROTO_ERR]: ikev2.c:1005:ikev2_timeout(): 6:1.1.1.1[500] - 2.2.2.2[500]:(nil): Die Anzahl derÜbertragungen überschritt die Grenze
2016-03-01 14:32:24 [ INFO ]: ike_sa.c:275:ikev2_abort(): 6:1.1.1.1[500] - 2.2.2.2[500]:(nilnil): ABBRUCH IKEv2 SA GW :6 2016-03-01 14:32:24.890 +0800 debug: pan_ikev2_debug(protokolle/ikev2/ikev2.c:6946): ... SAIKEv2-Zustand GW : :6- I - Sterben aus dem Zustand , SA ESTABLISHED Anrufer ikev2_abort
2016-03-01 14:32:24 [ DEBUG ]: ikev2.c:1174:ikev2_set_state(): 6:1.1.1.1[500] - 2.2.2.2[500]:(nil):ike_sa 0x827b210 Zustand ESTABLISHED -> : DYINGfunc ikev2_set_state, Aufruf ikev2_set_sa_dying 2016-03-01 14:32:24.890 +0800 debug: ikev2_set_state(protocols/ikev2/ikev2.c:1239): Weiterübertragen, während der Zustand in DYING , CID 150, child 0x827b210
Additional Information
Informationen zu IKEv1 DPD und zum Aktivieren des Phase 2-Tunnelmonitors finden Sie unter Dead Peer Detection and Tunnel Monitoring