Die Aushandlung von Phase 1 des IPsec-VPN-Tunnels schlägt aufgrund einer Nichtübereinstimmung in der IKE-Version fehl
12137
Created On 07/22/24 17:17 PM - Last Modified 08/14/24 01:41 AM
Symptom
- Der Tunnel wird nicht gestartet und es wird ein Fehler im ikemgr.log angezeigt, der die folgende Meldung anzeigt:
2023-11-02 14:53:07.007 -0700 [PWRN]: 10.46.36.137[500] - 10.46.36.240[500]:0x5592efa62240 unknown ikev2 peer
Environment
- IPsec-Tunnel
Cause
Eine Diskrepanz in der Konfiguration der IKE-Gateway-IKE-Version.
Resolution
- Stellen Sie sicher, dass die IKE-Version des IKE-Gateways so konfiguriert ist, dass sie auf beiden Seiten des IPsec-Tunnels übereinstimmt.
- Schauen Sie unter der Benutzeroberfläche nach:
- Für eigenständige Firewalls: Navigieren Sie zu NETZWERK > Netzwerkprofile > IKE-Gateways.
- Für die von Panorama verwaltete Firewall: Navigieren Sie zu Vorlagen > NETZWERK, wählen Sie die richtige Vorlage aus und suchen Sie dann unter Netzwerkprofile > IKE-Gateways.
- Für von Strata Cloud Manager verwaltete Firewalls: Navigieren Sie zu Manage > Configuration > NGFW und Prisma Access, wählen Sie den richtigen Konfigurationsbereich aus und suchen Sie dann unter Geräteeinstellungen > IPsec-Tunnel.
- Überprüfen Sie die IKE-Gateway-Konfiguration des Tunnels, die aufgrund einer Nichtübereinstimmung der Peer-Identifizierung des IKE-Gateways nicht verfügbar ist:
- Wenn Sie den bevorzugten IKEv2-Modus auswählen, verwenden die beiden Peers IKEv2, wenn der Remotepeer dies unterstützt. Andernfalls verwenden sie IKEv1.
- Schauen Sie unter der Benutzeroberfläche nach:
Additional Information
Weitere Informationen finden Sie unter VPN Failing with Error 'Unknown ikev2 peer'.
Ein weiterer nützlicher Artikel: So überprüfen Sie den Status, das Löschen, Wiederherstellen und Überwachen eines IPSec-VPN-Tunnels.
Wenn Sie den Tunnel nach dem Commit der Konfigurationsänderung neu starten müssen, lesen Sie Aktivieren, Deaktivieren, Aktualisieren oder Neustarten eines IKE-Gateway- oder IPSec-Tunnels