IPSEC-トンネルは後にダウンしますHA-フェイルオーバー
40421
Created On 08/29/22 22:00 PM - Last Modified 03/12/25 03:39 AM
Symptom
フェールオーバー後、IPSec トンネルがダウンしている
Environment
- アクティブ/パッシブで構成されたファイアウォールHAペア。
- 対応 PAN-OS
- 高可用性
- DPD 有効
Cause
- IKE SAは同期されていませんが、IPSecSAはフェールオーバー後に同期されますが、リモート ピアは送信中ですDPDのパケットIKE SA新しいアクティブなメンバーが持っていないため、それらに返信することはできませんDPDメッセージ
- 新しくアクティブになったメンバーは、フェールオーバー後にメイン モード情報を失い、フェーズ 1 を再度ネゴシエートする必要があります。
- リモート ピアが送信中DPDPalo Alto ピアを含むパケットIKE SAしかし、新しくアクティブなメンバーは持っていませんIKE SAもうメッセージを読む必要はありません。
- DPD ikeメインモードを使用SAであり、メイン モードが別のピアに同期されていない
- フェーズ 1 SA は、HAピアでは、フェーズ 2 SA のみが同期されます。 したがって、DPDフェールオーバー後に失敗します。
Resolution
回避策: フェーズ 1 を再ネゴシエートするか、フェーズ 1 を無効にするため、トンネル監視を構成します。 DPD
Additional Information
IPSEC VPN SAアクティブ/パッシブでの同期HAペア
IPSEC VPN IKEフェーズ 1 はダウンしていますが、トンネルはアクティブです