IPSec のトラブルシューティング方法VPNトンネルダウン
180623
Created On 08/08/22 19:10 PM - Last Modified 05/27/25 22:00 PM
Objective
IPSec の不一致や設定ミスを解決するにはVPNトンネル
Environment
- PAN-OS
- パロアルトネットワークスfirewallIPSec で構成されたVPNトンネル
Procedure
- あなたが見ればシステムログ「<IKEGateway> 認証されていない NO_PROPOSAL_CHOSEN を受信しました。確認が必要な場合がありますIKE設定"
- に行くネットワーク >IKE暗号化プロファイル > 暗号化を確認します。暗号化フェーズ 1 のアルゴリズムは、VPN仲間の
詳細な手順はこちら:暗号化フェーズ 1 の不一致
- に行くネットワーク >IKEクリプト プロファイル > 認証を確認します。認証フェーズ 1 のアルゴリズムは、VPN仲間の
詳細な手順はこちら:認証フェーズ 1 の不一致
- に行くネットワーク >IKE暗号プロファイル >DHグループを確認します。DHグループフェーズ 1 のアルゴリズムは、VPN仲間の
詳細な手順はこちら:DHグループ フェーズ 1 の不一致
- あなたが見ればシステムログ「受信通知タイプ NO_PROPOSAL_CHOSEN」および/または「メッセージに IDr ペイロードがありません」
- に行くネットワーク > IPSec 暗号化プロファイル > 暗号化を確認します。暗号化フェーズ 2 のアルゴリズムは、VPN仲間の
詳細な手順はこちら:暗号化フェーズ 2 の不一致
- に行くネットワーク > IPSec 暗号化プロファイル > 認証を確認します。認証フェーズ 2 のアルゴリズムは、VPN仲間の
詳細な手順はこちら:認証フェーズ 2 の不一致
- あなたが見ればシステムログ「IKEv2子SAネゴシエーションが失敗しましたKEタイプ %d、予想 %d"
- に行くネットワーク > IPSec 暗号プロファイル >DHグループを確認します。DHグループフェーズ 2 のアルゴリズムは、VPN仲間の
詳細な手順はこちら:DHグループ フェーズ 2 の不一致
- あなたが見ればシステムログ「IKEv2SA事前共有キーの不一致が原因でネゴシエーションが失敗した可能性があります」または「IKE受信したプロトコル通知メッセージ: 通知タイプ AUTHENTICATION_FAILED を受信しました"
- に行くネットワーク >IKEゲートウェイ > 編集IKEゲートウェイ > 事前共有キーを確認します。事前共有鍵とまったく同じに設定されていますVPNピアの事前共有鍵
詳細な手順はこちら:事前共有キーの不一致
- あなたが見ればシステムログ"IKE受信したプロトコル通知メッセージ: 通知タイプ TS_UNACCEPTABLE を受信しました」または「IKEv2 子SAトラフィック セレクターの処理中にネゴシエーションが失敗しました。受信したトラフィック セレクタに一致する IPSec トンネルが見つかりません」
- に行くネットワーク > IPSec トンネル > IPSec トンネルの編集 > プロキシ ID各プロキシがIDエントリはプロキシの正確なミラー (反対) ですID上のエントリVPNピア
詳細な手順はこちら:プロキシーIDエントリは互いに正確なミラーではありません
注: プロキシ ID は「トラフィック セレクター」とも呼ばれます。
Additional Information
ほとんどの場合、次の簡単な 4 ステップ プロセスは、IPSec の特定、診断、およびトラブルシューティング/解決に役立ちます。VPNトンネルの問題:
- 案内する監視 > システムログ- 関連するエラーを探しますIKE、IPSec、または VPN
- からCLI、 タイプ> 以下の mp-log ikemgr.log - 失敗に関連する特定のエラーを探します
- 使用CLIコマンドを表示- エラーまたは設定ミスを探します
- 案内する監視 > パケット キャプチャ- によってフィルタリングされた pcap を取得しますUDP二人で500VPNピアIPをダウンロードして Wireshark で開き、UDPどのパラメーターがネゴシエートされているかを確認するための 500 パケット - そこから不一致または不適切な構成を特定します
こちらもチェック HOW TO TROUBLESHOOT IPSEC VPN CONNECTIVITY ISSUES
あなたのケースがこの記事に記載されているケースと一致しない場合は、以下を参照してください。リソース リスト: IPSec の構成とトラブルシューティングまたは、テクニカル サポート チームにお問い合わせください。