Dead Peer Detection により IKEv2 IPSec トンネルがダウンする (DPD ) liveness チェックが無効になっている場合でも。

Dead Peer Detection により IKEv2 IPSec トンネルがダウンする (DPD ) liveness チェックが無効になっている場合でも。

499190
Created On 12/10/21 03:08 AM - Last Modified 05/20/24 15:40 PM


Symptom


  • Dead Peer Detection により、IKEv2 IPSec トンネルがダウンしています (DPD )。
  • システムログ (CLI :ログシステムを表示) が原因でトンネルがダウンしていることを示しますDPD
low      vpn     ikev2-t ikev2-n 0  IKEv2 IKE SA is down determined by DPD.
  • Ikemgr.log (CLI :少ない mp-log ikemgr.log ) が原因でトンネルがダウンしていることを示しますDPD.
[INFO]: {    8:    8}: DPD down, rekey vpn tunnel <ikev2-t>, SA state ESTABLISHED


Environment


  • パロアルト ファイアウォール
  • PAN-OS 8.1 以上。
  • IKEv2 ゲートウェイで構成された IPSec トンネル。
  • 活性チェックは無効です。


Cause


  • IKEv2 トンネルの場合、DPD常にオンになっています。 空の情報パケット以外のすべての IKEv2 パケットは、活性チェックの目的に役立ちます。
  • 活性チェック パケット (情報) は、dpd_interval の後にアクティビティがない場合にのみ送信されます。IKE SAと子SA.
  • liveness check enable: yes に設定されている場合、非アクティブな時間が経過すると、空の情報メッセージが送信されます。
  • 生存チェックまたはDPDで IKEv2 を無効にすることはできません。PA-FW設計どおり。


Resolution


  1. IKEv2 トンネルがダウンしています。DPD間の接続の問題を示しています。VPNピア。
  2. 間の接続の問題のトラブルシューティングVPNを含むピアパケットキャプチャ問題を切り分けるために使用できます。


Additional Information


Ikev2 Liveness チェックの詳細については、記事を参照してください。 Liveness チェックを使用した IKEV2

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000oMqxCAE&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language