Solucione problemas de um túnel VPN que está desativado
Problema: A VPN IPsec não está ativa e não passa dados.
Com que tipo de túnel VPN você está tendo problemas?
VPN de site para site (LAN-to-LAN):
Prossiga para a etapa 2.
VPN IPsec de acesso remoto ou VPN cliente para LAN:
Para filiais da Série SRX, veja KB17220.
Para a série SRX de ponta, siga para a Etapa 2.
A SA (associação de segurança) para o túnel VPN está ativa?
Execute o
show security ipsec security-associations
comando e localize o endereço de gateway da VPN. Se o gateway remoto não for exibido, a VPN SA não está ativa. Para obter mais informações sobre a SA, veja KB10090.user@host> show security ipsec security-associations total configured sa: 2 ID Gateway Port Algorithm SPI Life:sec/kb Mon vsys <32785 2.2.2.2 1398 ESP:3des/sha1 29e26eba 28735/unlim - 0 >32785 2.2.2.2 1398 ESP:3des/sha1 6d4e790b 28735/unlim - 0 total configured sa: 2 ID Gateway Port Algorithm SPI Life:sec/kb Mon vsys <32786 3.3.3.3 500 ESP:3des/sha1 5c13215d 28782/unlim U 0 >32786 3.3.3.3 500 ESP:3des/sha1 18f67b48 28782/unlim U 0
Se a SA não estiver listada na saída, siga para a Etapa 3.
-
Se a SA estiver listada (a Fase 2 estiver ativa) e se o tráfego não estiver passando, veja Solucione problemas de uma VPN que está ativa, mas não transmitindo tráfego.
-
Se a SA oscila entre estados ativos e inativos, veja Solucione problemas de um túnel VPN em chamas.
A Fase 1 do IKE está ativa?
Execute o
show security ike security-associations
comando. Verifique se o endereço remoto da VPN está listado e se o valor doState
campo está UP.user@host> show security ike security-associations Index Remote Address State Initiator cookie Responder cookie Mode 1 2.2.2.2 UP 744a594d957dd513 1e1307db82f58387 Main 2 3.3.3.3 UP 744a594d957dd513 1e1307db82f58387 Main
Se o endereço remoto não estiver listado ou se o valor do
State
campo estiverDOWN
, analise as mensagens de Fase 1 do IKE no respondente para obter uma solução. Veja KB10101.Se o estado estiver
UP
, analise as mensagens de Fase 2 do IKE no respondente para obter uma solução. Veja KB10101.
Se o problema ainda não for resolvido, analise os logs de Fase 1 ou Fase 2 para o túnel VPN no dispositivo VPN de início. Se você não conseguir encontrar a sua solução nos logs do lado de iniciação, siga para a Etapa 4.
Colete logs, opções de rastreamento de fluxo e opções de rastreamento de IKE e, em seguida, abra um caso com seu representante de suporte técnico. Para obter informações sobre:
Coletando logs, veja Coleta de dados para suporte ao cliente.
-
Opções de rastreamento de fluxo, veja KB16233.
Opções de rastreamento de IKE, veja KB19943.