如何排除 IPSec 故障VPN向下隧道

如何排除 IPSec 故障VPN向下隧道

88840
Created On 08/08/22 19:10 PM - Last Modified 10/30/23 21:43 PM


Objective


解决 IPSec 的不匹配和/或错误配置VPN隧道

Environment


  • PAN-OS
  • 帕洛阿尔托网络firewall配置了 IPSecVPN隧道


Procedure


  1. 如果你看到系统日志“<IKEGateway> 收到未经身份验证的 NO_PROPOSAL_CHOSEN,您可能需要检查IKE设置”
  1. 网络 >IKE加密配置文件 > 加密并验证加密阶段 1 的算法设置为与VPN同行的
详细步骤在这里:加密阶段 1 不匹配
  1. 网络 >IKE加密配置文件 > 身份验证并验证验证阶段 1 的算法设置为与VPN同行的
详细步骤在这里:身份验证阶段 1 不匹配
  1. 网络 >IKE加密简介 >DH团体并验证DH团体阶段 1 的算法设置为与VPN同行的
详细步骤在这里:DH小组第 1 阶段不匹配
  1. 如果你看到系统日志“收到通知类型 NO_PROPOSAL_CHOSEN”和/或“消息缺少 IDr 负载”
  1. 网络 > IPSec 加密配置文件 > 加密并验证加密阶段 2 的算法设置为与VPN同行的
详细步骤在这里:加密阶段 2 不匹配
  1. 网络 > IPSec 加密配置文件 > 身份验证并验证验证阶段 2 的算法设置为与VPN同行的
详细步骤在这里:身份验证阶段 2 不匹配
 
  1. 如果你看到系统日志“IKEv2 孩子SA协商失败收到KE输入 %d,预计 %d"
  1. 网络 > IPSec 加密配置文件 >DH团体并验证DH团体阶段 2 的算法设置为与VPN同行的
详细步骤在这里:DH小组第 2 阶段不匹配
 
  1. 如果你看到系统日志“IKEv2SA协商失败可能是由于预共享密钥不匹配”或“IKE收到协议通知消息:收到通知类型 AUTHENTICATION_FAILED”
  1. 网络 >IKE网关 > 编辑IKE网关 > 预共享密钥并验证预共享密钥设置为与VPN对端的预共享密钥
详细步骤在这里:预共享密钥不匹配
 
  1. 如果你看到系统日志“IKE收到协议通知消息:收到通知类型 TS_UNACCEPTABLE”或“IKEv2 childSA处理流量选择器时协商失败。无法为接收到的流量选择器找到匹配的 IPSec 隧道”
  1. 网络 > IPSec 隧道 > 编辑 IPSec 隧道 > 代理 ID并验证每个代理ID条目是代理的精确镜像(相反)ID进入VPN同行
注意:代理 ID 也称为“流量选择器”


Additional Information


在大多数情况下,以下快速的 4 步过程可以帮助您识别、诊断和排除故障/解决任何 IPSecVPN隧道问题:
  • 导航监控 > 系统日志- 查找与以下内容相关的错误IKE, IPSec, 或 VPN
  • 来自CLI, 类型> 少 mp 日志 ikemgr.log - 查找与失败相关的特定错误
  • 使用CLI显示命令- 查找错误或配置错误
  • 导航监控 > 数据包捕获- 采取 pcap 过滤UDP两人500VPN同行IP的,下载并在 Wireshark 中打开,查看UDP500 个数据包以查看正在协商的参数 - 从那里识别不匹配或不正确的配置

还要检查 HOW TO TROUBLESHOOT IPSEC VPN CONNECTIVITY ISSUES

如果您的案例与本文中提到的案例不符,请参阅资源列表:IPSec 配置和故障排除或联系我们的技术支持团队。



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000wlFxCAI&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language