Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
Auf dieser Seite
 

Fehlerbehebung bei einem VPN, das zwar aktiv ist, aber keinen Datenverkehr weiterleitet

Problem

Beschreibung

Das VPN ist aktiv, aber es gibt keinen fließenden Datenverkehr in eine oder beide Richtungen.

Dieses Thema hilft bei der Behandlung von Problemen, die verhindern können, dass Datenverkehr durch einen aktiven VPN-Tunnel geleitet wird.

Infrastruktur

VPN

Lösung

  1. Überprüfen Sie, ob die VPN-Sicherheitszuordnung (SA) aktiv ist: show security ipsec security-associations

    Wenn das VPN-Gateway aufgeführt ist, ist der Tunnel aufgebaut und aktiv. Die Ausgabe zeigt zwei Zeilen für jeden VPN-Tunnel an, in denen die SPI-Informationen für jede Richtung des Datenverkehrs angezeigt werden.

    Das Feld wird von der VPN-Überwachung verwendet, um den Status des Tunnels anzuzeigen, und hat einen der folgenden Werte:MON

    • - (Bindestrich): Der VPN-Tunnel ist aktiv, und die optionale VPN-Überwachungsfunktion ist nicht konfiguriert.

    • U (nach oben): Der VPN-Tunnel ist aktiv und die Verbindung (die durch den VPN-Monitor erkannt wurde) ist verfügbar.

    • D (nach unten): Der VPN-Tunnel ist aktiv und die Verbindung (die durch den VPN-Monitor erkannt wird) ist unterbrochen.

  2. Überprüfen Sie, ob das VPN die Loopback-Schnittstelle lo0 als externe Schnittstelle verwendet: show configuration security ike

    • Yes  VPN verwendet die Loopback-Schnittstelle als externe Schnittstelle .lo0 Fahren Sie mit Schritt fort.3

    • No  VPN verwendet die Loopback-Schnittstelle nicht als externe Schnittstelle .lo0 Fahren Sie mit Schritt fort.4

  3. Überprüfen Sie, ob sich die Ausgangsschnittstelle (physische Schnittstelle) und lo0, die als externe VPN-Schnittstelle verwendet werden, in derselben Sicherheitszone befinden.

    • Yes  Fahren Sie mit Schritt fort.4

    • No  Aktualisieren Sie die Sicherheitszonenzuweisungen, sodass sich sowohl die externe VPN-Schnittstelle als auch die physische Ausgangsschnittstelle in derselben Sicherheitszone befinden. Weitere Informationen finden Sie unter Datenverkehrsverlust, wenn IPSec-VPN auf der Loopback-Schnittstelle beendet wird.https://kb.juniper.net/InfoCenter/index?page=content&id=KB22129&actp=METADATA

  4. Wenn es sich bei Ihrem VPN um ein routenbasiertes VPN handelt, fahren Sie mit Schritt fort.5 Fahren Sie mit Schritt fort, wenn es sich um ein richtlinienbasiertes VPN handelt.8 Weitere Informationen finden Sie unter Was ist der Unterschied zwischen einem richtlinienbasierten VPN und einem routenbasierten VPN?https://kb.juniper.net/InfoCenter/index?page=content&id=kb10105&actp=METADATA

  5. Prüfen Sie, ob dem Remote-Netzwerk über die st0-Schnittstelle eine Route zugewiesen ist: show route remote network

    • Yes  Fahren Sie mit Schritt fort.6

    • No  Weisen Sie dem Remote-Netzwerk über die st0-Schnittstelle eine Route zu. Weitere Informationen finden Sie unter Routenbasiertes VPN ist aktiv, leitet aber keinen Datenverkehr weiter. Fehlt eine Route?.

      HINWEIS:

      Wenn Sie ein dynamisches Routing-Protokoll wie BGP oder OSPF verwenden, überprüfen Sie das Routing-Protokoll.

  6. Überprüfen Sie basierend auf der Route, die dem Remote-Netzwerk in Schritt zugewiesen ist, ob das VPN auf die richtige st0-Schnittstelle verweist:5 show security ike Und show security ipsec

    1. Überprüfen Sie zunächst das IKE-Gateway mit dem Befehl.show security ike

    2. Überprüfen Sie das IPsec-VPN für dieses IKE-Gateway mit dem Befehl und überprüfen Sie in der Ausgabe, ob es auf die Schnittstelle verweist.show security ipsecbind-interfacest0

      In diesem Beispiel verweist das VPN auf die Schnittstelle.ike-vpn-siteBst0.0

    • Yes  Fahren Sie mit Schritt fort.7

    • No  VPN verweist nicht auf die richtige st0-Schnittstelle. Löschen Sie die aktuelle Route, und fügen Sie die Route der richtigen st0-Schnittstelle hinzu. Weitere Informationen finden Sie unter Routenbasiertes VPN ist aktiv, leitet aber keinen Datenverkehr weiter. Fehlt eine Route?.

  7. Überprüfen Sie, ob es eine Sicherheitsrichtlinie gibt, die Datenverkehr von der internen Zone zur Sicherheitszone st0 zulässt: show security policies

  8. Überprüfen Sie, ob es eine Sicherheitsrichtlinie für den VPN-Tunnel gibt, um Datenverkehr zuzulassen: show security policies

  9. Überprüfen Sie, ob der Datenverkehr mit den in Schritt oder Schritt identifizierten Richtlinien übereinstimmt:78 show security flow session source prefix source address destination prefix destination address

  10. Erfassen Sie Protokolle und Flow-Trace-Optionen und eröffnen Sie einen Fall beim Support-Team von Juniper Networks: