An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
IKEv2 avec vérification de la vie pour détecter le problème de ... - Knowledge Base - Palo Alto Networks
IKEv2 avec vérification de la vie pour détecter le problème de connectivité réseau
128489
Created On 09/25/18 19:52 PM - Last Modified 03/26/21 16:59 PM
Resolution
IKEv2 a été introduit en PAN-OS 7.0. Avec cette version de IKE , il est capable de faire une vérification de la vivacité à travers la phase 1 SA s’il ya un problème avec la connectivité réseau sous-jacente (par exemple, l’interface physique est connecté). Cette option n'est pas activée par défaut.
L’intervalle par défaut de vérification de la luminosité est toutes les 5 secondes SA lorsqu’il est inactif.Lors de la perte de connexion, firewall le fera 10 retries de vivacité avec délai d’attente croissant (secondes) pour chaque nouvelle tentative comme suit: 1 + 2 + 4 + 8 + 16 + 32 + 64 + 64 + 64 + 64 = 319 secondes (environ 5 minutes) Après
retries maxium sont atteints, la firewall va détruire les phases 1 et 2 (enfant) SAs.Actuellement, le nombre de retries et le temps d’attente entre chaque nouvelle tentative ne sont pas configurables PAN-OS en 7.0.
Veuillez noter que l’état du tunnel d’interface associé, cependant, restera en place et que toute sortie de routage statique vers ce tunnel d’interface restera également active. Par conséquent, afin d’échouer le trafic vers une trajectoire de sauvegarde nécessite une fonction supplémentaire telle que la phase 2 de surveillance du tunnel, policy le transfert basé, ou un protocole de routage dynamique tel BGP que ou OSPF .
2016-03-01 14:32:24 [PROTO_ERR]: ikev2.c:1005:ikev2_timeout(): 6:1.1.1[500] - 2.2.2.2[500]:(nil):le nombre de retransmissions a dépassé la limite
2016-03-01 14:32:24 [ INFO ]: ike_sa.c:275:ikev2_abort (): 6:1.1.1.1[500] - 2.2.2.2[500]:( SA GW IKEv2:6 2016-03-01 14:32:24.890 +0800 debug: pan_ikev2_debug (protocoles/ikev2/ikev2.c:6946): ... IKEv2 SA état { GW :6- I }: mourir de SA ESTABLISHED l’état , l’appelant ikev2_abort
2016-03-01 14:32:24 [ DEBUG ]: ikev2.c:1174:ikev2_set_state(): 6:1.1.1.1[500] - 2.2.2.2[500]:(nil): ike_sa 0x827b210 State ESTABLISHED -ike_sa 0x827b210 > DYING: func ikev2_set_state, appelant ikev2_set_sa_dying 2016-03-01 14:32:24.890 +0800 débog: ikev2_set_state (protocoles/ikev2/ikev2.c:1239): garder retransmettre pendant que l’état est changé DYING à , CID 150, enfant 0x827b210
Additional Information
Pour plus d’informations sur IKEv1 DPD et comment activer la phase 2 tunnel monitor, veuillez consulter la détection des pairs morts et la surveillance des tunnels