ダウンしているVPNトンネルのトラブルシューティング
問題:IPsec VPNはアクティブではなく、データを渡しません。
どのタイプのVPNトンネルで問題が発生していますか?
サイト間(LAN-to-LAN)VPN:
ステップ2に進みます。
リモートアクセスIPsec VPN:
ステップ2に進みます。
KB17220を参照してください 。
VPNトンネルのSA(セキュリティアソシエーション)はアクティブですか?
show security ipsec security-associationsコマンドを実行し、VPNのゲートウェイアドレスを見つけます。リモートゲートウェイが表示されない場合、VPN SAはアクティブではありません。SAの詳細については、KB10090を参照してください。user@host> show security ipsec security-associations total configured sa: 2 ID Gateway Port Algorithm SPI Life:sec/kb Mon vsys <32785 2.2.2.2 1398 ESP:3des/sha1 29e26eba 28735/unlim - 0 >32785 2.2.2.2 1398 ESP:3des/sha1 6d4e790b 28735/unlim - 0 total configured sa: 2 ID Gateway Port Algorithm SPI Life:sec/kb Mon vsys <32786 3.3.3.3 500 ESP:3des/sha1 5c13215d 28782/unlim U 0 >32786 3.3.3.3 500 ESP:3des/sha1 18f67b48 28782/unlim U 0
SAが出力に表示されない場合は、ステップ3に進みます。
SAが表示されている場合(フェーズ2が稼働している)、トラフィックが通過しない場合は、 稼働しているがトラフィックが通過しないVPNのトラブルシューティングを参照してください。
SAがアクティブ状態と非アクティブ状態の間で変動する場合、 フラッピングVPNトンネルのトラブルシューティングを参照してください。
IKEフェーズ1は稼働していますか?
show security ike security-associationsコマンドを実行します。VPNのリモートアドレスが表示され、Stateフィールドの値がUPであることを確認します。user@host> show security ike security-associations Index Remote Address State Initiator cookie Responder cookie Mode 1 2.2.2.2 UP 744a594d957dd513 1e1307db82f58387 Main 2 3.3.3.3 UP 744a594d957dd513 1e1307db82f58387 Main
リモートアドレスがリストされていない場合、または
Stateフィールドの値がDOWNの場合は、ソリューションを探すためにレスポンダのIKEフェーズ1メッセージを分析します。 KB10101を参照してください。状態が
UPの場合、ソリューションを探すためにレスポンダ上のフェーズ 2 のIKEメッセージを分析します。 KB10101を参照してください。
それでも問題が解決しない場合は、開始側のVPNデバイス上のVPNトンネルのフェーズ1またはフェーズ2のログを分析します。開始側のログでソリューションが見つからない場合は、手順 4 に進んでください。
ログ、フロー トレース オプション、IKE トレース オプションを収集し、テクニカル サポート担当者にケースをオープンします。詳細については:
ログの収集については、 カスタマーサポートのためのデータ収集を参照してください。
フロートレースオプションについては、 KB16233を参照してください。
トレースオプションIKE、 KB19943を参照してください。