IPSec 第 1 阶段协商失败,系统日志中显示“NO_PROPOSAL_CHOSEN” -DH阶段 1 中的组不匹配

IPSec 第 1 阶段协商失败,系统日志中显示“NO_PROPOSAL_CHOSEN” -DH阶段 1 中的组不匹配

40674
Created On 08/02/22 18:18 PM - Last Modified 05/27/25 21:35 PM


Symptom


  • VPN 隧道不上或下
  • 系统日志显示“未选择任何提案”。
  • 系统日志显示“<IKEGateway> 收到未经身份验证的 NO_PROPOSAL_CHOSEN,您可能需要检查IKE设置”
  • CLI 在显示不同的两个对等防火墙上显示命令输出DH组(例如:DH第20组对DH第 14 组)
  • 数据包捕获显示“NO_PROPOSAL_CHOSEN”IKE数据包(UDP端口 500)

网络UI
导航网络 >IKE加密简介 >编辑IKE加密资料>编辑DH团体
比较网络GUI为了DH组第一阶段不匹配

CLI
双方VPN同行,通过运行以下命令 CLI
>show vpn gateway name <name>
FW1> show vpn gateway name IKEGatewayTest1
GwID   Name          Peer-Address/ID                Local Address/ID                 Proposals    
1   IKEGatewayTest1   203.0.113.200                    203.0.113.100            [PSK][DH20][AES256][SHA512]
FW2> show vpn gateway name IKEGatewayTest1
GwID   Name          Peer-Address/ID                Local Address/ID                 Proposals    
1   IKEGatewayTest1   203.0.113.100                    203.0.113.200            [PSK][DH19][AES256][SHA512]


系统日志
导航监控 > 系统日志
比较阶段 1 的系统日志DH组不匹配

线鲨
在两者上进行数据包捕获VPN同行并在 Wireshark 中并排打开它们
比较第 1 阶段的 WiresharkDH组不匹配
这将导致VPN协商失败并显示此消息:
比较第 1 阶段的 WiresharkDH组不匹配 2 NO_PROPOSAL_CHOSEN

ikemgr.log
通过运行以下命令CLI在两个同行

>less mp-log ikemgr.log
2022-06-27 12:10:41 [ERR ]: Proposal Unmatched.!
2022-06-27 12:10:41 [PWRN]: [IKEGatewayTest1:360] IKEv2 proposal doesn't match, please check crypto setting on both sides.
2022-06-27 12:10:41 [PERR]: no proposal chosen.
2022-06-27 12:11:40 [PWRN]: [IKEGatewayTest1:354] unauthenticated NO_PROPOSAL_CHOSEN received, you may need to check IKE settings.

 



Environment


  • PAN-OS
  • 帕洛阿尔托网络firewall配置了 IPSecVPN隧道


Cause


当两个VPN同行有一个不匹配DH团体

Resolution


  1. 配置双方VPN有一个匹配DH团体算法

比较阶段 1DH在 Web 中分组匹配屏幕截图 GUI
(如果你的VPN同行是不同的供应商firewall, 执行他们的等效/相同阶段 1DH团体他们的配置更改firewall如果它们是不匹配的来源)

  1. 执行一个犯罪
  2. 每次运行以下命令几次两个都这VPN同行firewallCLI 让他们重新启动和形成:
>clear vpn ike-sa gateway <name>
>clear vpn ipsec-sa tunnel <name>


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000wlD8CAI&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language