IKEv2 IPSec-Tunnel fällt aufgrund von Dead Peer Detection (DPD) aus, selbst wenn die Verfügbarkeitsprüfung deaktiviert ist.

IKEv2 IPSec-Tunnel fällt aufgrund von Dead Peer Detection (DPD) aus, selbst wenn die Verfügbarkeitsprüfung deaktiviert ist.

499176
Created On 12/10/21 03:08 AM - Last Modified 05/20/24 15:40 PM


Symptom


  • Der IKEv2-IPSec-Tunnel fällt aufgrund von Dead Peer Detection (DPD) aus.
  • Systemprotokolle (CLI: Show Log System), die anzeigen, dass der Tunnel aufgrund von DPD 
low      vpn     ikev2-t ikev2-n 0  IKEv2 IKE SA is down determined by DPD.
  • Ikemgr.log (CLI: weniger mp-log ikemgr.log) zeigt an, dass der Tunnel aufgrund von DPDabstürzt.
[INFO]: {    8:    8}: DPD down, rekey vpn tunnel <ikev2-t>, SA state ESTABLISHED


Environment


  • Palo Alto Firewalls
  • PAN-OS 8.1 und höher.
  • IPSec-Tunnel mit IKEv2-Gateway konfiguriert.
  • Die Verfügbarkeitsprüfung ist deaktiviert.


Cause


  • Für einen IKEv2-Tunnel DPD ist immer eingeschaltet. Alle IKEv2-Pakete außer dem leeren Informationspaket dienen der Verfügbarkeitsprüfung.
  • Das Verfügbarkeitsprüfungspaket (informativ) wird nur gesendet, wenn nach dem dpd_interval über das IKE SA und SAKind keine Aktivität mehr stattfindet.
  • Verfügbarkeitsprüfung aktivieren: Wenn sie auf Ja gesetzt ist, werden nach einer Zeit der Inaktivität leere Informationsnachrichten gesendet.
  • Die Verfügbarkeitsprüfung oder DPD für IKEv2 kann gemäß Design PA-FW nicht deaktiviert werden.


Resolution


  1. Der Ausfall des DPD IKEv2-Tunnels ist ein Hinweis auf Verbindungsprobleme zwischen den VPN Peers.
  2. Die Behebung von Verbindungsproblemen zwischen VPN Peers, einschließlich der Paketerfassung , kann verwendet werden, um das Problem zu isolieren.


Additional Information


Weitere Details zum Ikev2 Liveness Check finden Sie im Artikel IKEV2 mit Liveness Check

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000oMqxCAE&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language