Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

排除 VPN 隧道故障

问题:IPsec VPN 处于非活动状态,不会传递数据。

  1. 您在使用哪种类型的 VPN 隧道时遇到问题?

    • 站点到站点(LAN-to-LAN)VPN:

      继续执行步骤 2。

    • 远程访问 IPsec VPN 或客户端到 LAN VPN:

      有关分支 SRX 系列,请参阅 KB17220。

      对于高端 SRX 系列,请继续执行步骤 2。

  2. VPN 隧道的 SA(安全关联)是否处于活动状态?

    运行 show security ipsec security-associations 命令并找到 VPN 的网关地址。如果未显示远程网关,则 VPN SA 未处于活动状态。有关 SA 的详细信息,请参阅 KB10090

  3. IKE 第 1 阶段启动了吗?

    show security ike security-associations运行命令。验证是否列出了 VPN 的远程地址,以及字段的值 State 是否为 UP。

    • 如果未列出远程地址或字段的值 StateDOWN,请分析响应方上的 IKE 第 1 阶段消息以获取解决方案。请参阅 KB10101

    • 如果状态为 UP,请分析响应方上的 IKE 第 2 阶段消息以找到解决方案。请参阅 KB10101

    如果问题仍未解决,请分析启动 VPN 设备上 VPN 隧道的第 1 阶段或第 2 阶段日志。如果在启动端的日志中找不到解决方案,请继续执行步骤 4。

  4. 收集日志、流跟踪选项和 IKE 跟踪选项,然后向技术支持代表提交案例。有关以下方面的信息: