IPSEC-トンネルは後にダウンしますHA-フェイルオーバー

IPSEC-トンネルは後にダウンしますHA-フェイルオーバー

40421
Created On 08/29/22 22:00 PM - Last Modified 03/12/25 03:39 AM


Symptom


フェールオーバー後、IPSec トンネルがダウンしている

Environment


  • アクティブ/パッシブで構成されたファイアウォールHAペア。
  • 対応 PAN-OS
  • 高可用性
  • DPD 有効


Cause


  • IKE SAは同期されていませんが、IPSecSAはフェールオーバー後に同期されますが、リモート ピアは送信中ですDPDのパケットIKE SA新しいアクティブなメンバーが持っていないため、それらに返信することはできませんDPDメッセージ
  • 新しくアクティブになったメンバーは、フェールオーバー後にメイン モード情報を失い、フェーズ 1 を再度ネゴシエートする必要があります。
  • リモート ピアが送信中DPDPalo Alto ピアを含むパケットIKE SAしかし、新しくアクティブなメンバーは持っていませんIKE SAもうメッセージを読む必要はありません。
  • DPD ikeメインモードを使用SAであり、メイン モードが別のピアに同期されていない
  • フェーズ 1 SA は、HAピアでは、フェーズ 2 SA のみが同期されます。 したがって、DPDフェールオーバー後に失敗します。


Resolution


回避策: フェーズ 1 を再ネゴシエートするか、フェーズ 1 を無効にするため、トンネル監視を構成します。 DPD



Additional Information


IPSEC VPN SAアクティブ/パッシブでの同期HAペア
IPSEC VPN IKEフェーズ 1 はダウンしていますが、トンネルはアクティブです


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000wlQMCAY&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language