IPSEC 错误代码 19 的第 2 阶段谈判失败
65911
Created On 02/11/21 18:06 PM - Last Modified 08/04/22 22:52 PM
Symptom
IPSEC 隧道阶段 2 谈判失败,作为发起人,以下为错误消息,
IKEv2 child SA negotiation is failed as initiator, non-rekey.
Failed SA: x.y.z.q[500]-m.n.p.r[500] message id:0x0000070E. Error code 19
Environment
- 帕洛阿尔托 Firewall 。
- PAN-OS 8.1 及以上。
- IPSEC VPN 同行之间的隧道。
Cause
差异–赫尔曼 DH ()键的不匹配导致了这个问题。
Resolution
- IPSEC 第 2 阶段数据包已加密。 因此无法查看数据包捕获以识别原因
- 这会导致错误代码 19显示在系统日志和 ikemgr 日志上,
- DH通过导航查看益普赛加密和 IKE 加密配置文件上的组配置
- GUI: 网络>网络配置文件>益普赛克加密配置文件
- GUI: 网络>网络配置文件> IKE 加密配置文件
- 两者都应该有相同的 DH 组,另一端的同侪也应该有同一 DH 组的配置。
- 一旦本地配置和对等配置都更正以匹配,问题就会得到解决。