IPsec トンネルを通過するトラフィック フローがない場合のトラブルシューティング方法

IPsec トンネルを通過するトラフィック フローがない場合のトラブルシューティング方法

66116
Created On 08/04/22 16:50 PM - Last Modified 08/23/23 20:59 PM


Objective


IPsec トンネルを通過するトラフィック フローがない場合のトラブルシューティング

Environment


  • パロアルト Firewall
  • IPsec トンネル


Procedure


  1. に記載されているチェックを通過します。 IPsec トンネルを介して一方向のみに流れるトラフィックのトラブルシューティング方法これは主に の設定に関連していますPAN-FW.
  2. IPsec トンネルが 2 つの間で構成されている場合PAN-FWそしてあるNAT間にデバイスがある場合は、必ず有効にしてくださいNATトラバーサル (NAT-T ) トンネルの両側で、次にチェックします。 IPSecVPNトンネルNATトラバーサル.
  3. IPsec トンネルが構成されている場合PAN-FWとシスコASAそしてあるNAT間にデバイスがある場合は、必ず有効にしてくださいNAT-Tだけでなく、CiscoASAを持っていますNAT-Tポート 4500/udp が開いています。
  4. IPsec の場合トンネルは稼働していますが、パケットが間違ってドロップされていますSPIカウンター増加をクリックし、強調表示されたリンクを確認します。
  5. IPsec トンネルがアップしていて、Cisco ルーターに対して IPsec を介した動的ルーティングを構成している場合は、 に記載されている手順に従っていることを確認してください。 Cisco ルーターに対して IPSec を介した動的ルーティングを構成する方法.
  6. もしも確立された IPSec トンネルをトラフィックが通過しないVM-シリーズfirewallOpenStack でをクリックし、強調表示されたリンクを確認します。
  7. アップストリームのデバイスがポートとアドレスの変換を実行しているかどうかを確認します。 なぜならESPレイヤ 3 プロトコルであり、ESPパケットにはポート番号がありません。 そのようなデバイスが受信するとESP変換するポート番号が表示されないため、黙ってパケットをドロップする可能性が高くなります。
  8. 上記のいずれでも問題が解決しない場合は、次を参照してください。リソース リスト: IPSec の構成とトラブルシューティングまたは、テクニカル サポート チームにお問い合わせください。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000Cr59CAC&lang=ja%E2%80%A9&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language