IPSec: La negociación de la fase 2 falla con el error "[ERR ]: { 6: }: rcf_get_selectorlist() failed"
4235
Created On 11/06/22 22:41 PM - Last Modified 01/07/25 09:22 AM
Symptom
- Firewall configurado como "respondedor".
- La fase 2 de IPSec no se ejecuta.
- El registro de depuración de ikemgr (menos mp-log ikemgr.log) muestra el mensaje " rcf_get_selectorlist() falló ".
-0600 [DEBG]: { 6: }: HASH computed:
-0600 [ERR ]: { 6: }: rcf_get_selectorlist() failed
-0600 [ERR ]: { 6: }: can't find matching selector
-0600 [PERR]: { 6: }: failed to get sainfo.Environment
- Cortafuegos de Palo Alto
- Versiones de PANOS compatibles
- VPN IPSec
- Firewall configurado como respondedor
Cause
The following two possibilities will trigger the error.
- configuración de túnel incompleta: aquí el comando " show vpn flow " no muestra el ID del túnel .
palo> show vpn flow
id name state monitor local-ip peer-ip tunnel-i/f
-- ---- ----- ------- -------- ------- ----------
n test1 init off x.x.3.4 x.x.3.6 (missing info) >>>> Missing tunnel info. Normally displayed as tunnel.x
- Id. de proxy configurado incorrectamente: el mensaje de error también se muestra cuando el Id. de proxy no está configurado correctamente entre el dispositivo VPN local y el dispositivo VPN par.
Resolution
Para " configuración de túnel incompleta"
- Verifique si la interfaz del túnel no aparece o falta usando el comando "s how vpn flow ".
- Una vez verificado, elimine la configuración de la fase 2, incluida la interfaz del túnel , seguido del comando de compilar .
- Vuelva a configurarlos todos y luego ejecute el comando de compilar .
- Para obtener ayuda, consulte Definir perfiles de cifrado IPSEC .
- Corrija la configuración de Proxy-id en ambos lados
- Confirmar la configuración
- Para obtener ayuda sobre la identificación del proxy, consulte: ¿Por qué utilizar una identificación de proxy VPN ?