Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
Sur cette page
 

Dépanner un VPN qui est opérationnel mais qui ne fait pas passer le trafic

Problème

Description

Le VPN est opérationnel, mais il n’y a pas de trafic qui passe dans un sens ou dans les deux.

Cette rubrique permet de résoudre les problèmes susceptibles d’empêcher le trafic de passer par un tunnel VPN actif.

Environnement

VPN

Solution

  1. Vérifiez si l’association de sécurité VPN (SA) est active : show security ipsec security-associations

    Si la passerelle VPN est répertoriée, le tunnel est établi et actif. La sortie affiche deux lignes pour chaque tunnel VPN affichant les informations SPI pour chaque direction de trafic.

    Le MON champ est utilisé par la surveillance VPN pour afficher l’état du tunnel et possède l’une des valeurs suivantes :

    • - (trait d’union) : Le tunnel VPN est actif et la fonctionnalité facultative du moniteur VPN n’est pas configurée.

    • U (haut) : Le tunnel VPN est actif et la liaison (détectée via le moniteur VPN) est active.

    • D (vers le bas) : Le tunnel VPN est actif et la liaison (détectée via le moniteur VPN) est inactive.

  2. Vérifiez si le VPN utilise l’interface de bouclage lo0 comme interface externe : show configuration security ike

    • Yes: Le VPN utilise l’interface lo0 de bouclage comme interface externe. Passez à l’étape 3.

    • No: Le VPN n’utilise pas l’interface lo0 de bouclage comme interface externe. Passez à l’étape 4.

  3. Vérifiez si l’interface de sortie (interface physique) et lo0 utilisé comme interface externe VPN se trouvent dans la même zone de sécurité.

  4. S’il s’agit d’un VPN basé sur le routage, passez à l’étape 5. Passez à l’étape s’il 8 s’agit d’un VPN basé sur une stratégie. Consultez Quelle est la différence entre un VPN basé sur une stratégie et un VPN basé sur le routage ?

  5. Vérifiez si une route est affectée au réseau distant via l’interface st0 : show route remote network

  6. En fonction de la route attribuée au réseau distant à l’étape 5, vérifiez si le VPN pointe vers la bonne interface st0 : show security ike et show security ipsec

    1. Tout d’abord, vérifiez la passerelle IKE à l’aide de la show security ike commande.

    2. Vérifiez le VPN IPsec de cette passerelle IKE à l’aide de la show security ipsec commande et, dans la sortie, vérifiez si bind-interface elle pointe vers l’interface st0 .

      Dans cet exemple, le VPN ike-vpn-siteB pointe vers l’interface st0.0 .

  7. Vérifiez s’il existe une stratégie de sécurité qui autorise le trafic de la zone interne vers la zone de sécurité st0 : show security policies

  8. Vérifiez s’il existe une stratégie de sécurité de tunnel VPN pour autoriser le trafic : show security policies

  9. Vérifiez si le trafic correspond dans les stratégies identifiées à l’étape ou à l’étape 78: show security flow session source prefix source address destination prefix destination address

  10. Collectez les journaux et les options de suivi de flux et ouvrez un dossier auprès de l’équipe d’assistance Juniper Networks :