IKE フェーズ 2 VPN ステータス メッセージの分析方法
問題点
説明
非アクティブなIKEフェーズ2によって引き起こされた問題に関連するVPNステータスメッセージを確認および分析します。
症状
IKE フェーズ 2 はアクティブではありません。
show security ipsec security-associations コマンドの出力には、VPN のリモート アドレスはリストされません。
ソリューション
IKEフェーズ2の問題をトラブルシューティングする最適な方法は、レスポンダーファイアウォールのVPNステータスメッセージを確認することです。
レスポンダーファイアウォールは、トンネルセットアップ要求を受信するVPNの 受信 側です。イニシエーター ファイアウォールは、初期トンネル セットアップ要求を送信する VPN の イニシエーター 側です。
CLI を使用して、レスポンダー ファイアウォールの VPN ステータス ログ用の syslog ファイル kmd-logsを構成します。
VPNステータス メッセージを表示するように syslog を設定する方法についてKB10097を参照してください。VPN トンネルを起動すると、メッセージが ldm-logs でキャプチャされます。
CLI を使用して、フェーズ 2 のエラー メッセージを確認します。 show log kmd-logs
サンプル出力メッセージ:
Message: Jul 10 16:14:30 210-2 kmd[52472]: IKE Phase-2: Failed to match the peer proxy IDs [p2_remote_proxy_id=ipv4_subnet(any:0,[0..7]=192.168.10.0/24), p2_local_proxy_id=ipv4_subnet(any:0,[0..7]=10.10.10.0/24)] for local ip: 2.2.2.1, remote peer ip:2.2.2.2
意味—ピアデバイスのプロキシIDがローカルプロキシIDと一致しません。
アクション:プロキシ ID は、ピアに設定されたプロキシ ID とは正反対である必要があります。「 KB10124 - フェーズ 2 エラーを修正する方法」を参照してください。ピア プロキシ ID の一致に失敗しました。
Message: Jul 16 21:14:20 kmd[1456]: IKE Phase-2 Failure: Quick mode - no proposal chosen [spi=cf0f6152, src_ip=4.4.4.4, dst_ip=3.3.3.2] Jul 16 21:14:20 kmd[1456]: KMD_VPN_PV_PHASE2: IKE Phase-2 Failure: Quick mode - no proposal chosen [spi=cf0f6152, src_ip=4.4.4.4, dst_ip=3.3.3.2] Jul 16 21:14:20 kmd[1456]: IKE Phase-2: Negotiations failed. Local gateway: 4.4.4.4, Remote gateway: 3.3.3.2
意味—Junos OSを実行しているデバイスは、指定されたIKEピアが送信したIKEフェーズ2のプロポーザルをいずれも受け入れませんでした。
アクション:ローカルのフェーズ 2 VPN 構成要素を確認します。フェーズ 2 のプロポーザル要素には、次のものが含まれます。
認証アルゴリズム
暗号化アルゴリズム
ライフタイムキロバイト
ライフタイム秒
プロトコル
完全転送機密保持
リモートピアのフェーズ2プロポーザルの少なくとも1つを受け入れるようにローカル設定を変更するか、リモートピアの管理者に連絡して、トンネルの両端のIKE設定が相互に受け入れ可能なフェーズ2プロポーザルを少なくとも1つ使用するように手配することができます。
サンプル出力メッセージ:
IPsec proposal mismatch
Message: Sep 7 09:26:57 kmd[1393]: IKE negotiation failed with error: No proposal chosen. IKE Version: 1, VPN: vpn1 Gateway: ike-gw, Local: 10.10.10.1/500, Remote: 10.10.10.2/500, Local IKE-ID: 10.10.10.1, Remote IKE-ID: 10.10.10.2, VR-ID: 0
注:Local IKE-ID
とRemote IKE-ID
がNot-Available
と表示されている場合は、フェーズ 1 の失敗メッセージです。12.1X44以降のリリースでのKB30548 - IKEフェーズ1 VPNステータスメッセージを参照してください。アクション:ローカルのフェーズ 2 VPN 構成要素を確認します。フェーズ 2 のプロポーザル要素には、次のものが含まれます。
認証アルゴリズム
暗号化アルゴリズム
ライフタイムキロバイト
ライフタイム秒
プロトコル
完全転送機密保持
Proxy-ID mismatch
サンプル出力メッセージ:
Sep 7 09:23:05 kmd[1334]: IKE Phase-2: Failed to match the peer proxy IDs [p2_remote_proxy_id=ipv4_subnet(any:0,[0..7]=192.168.1.0/24), p2_local_proxy_id=ipv4_subnet(any:0,[0..7]=192.168.3.0/24)] for local ip: 10.10.10.2, remote peer ip:10.10.10.1
Sep 7 09:23:05 kmd[1334]: IKE Phase-2: Failed to match the peer proxy IDs [p2_remote_proxy_id=ipv4_subnet(any:0,[0..7]=192.168.1.0/24), p2_local_proxy_id=ipv4_subnet(any:0,[0..7]=192.168.3.0/24)] for local ip: 10.10.10.2, remote peer ip:10.10.10.1
アクション:プロキシIDは、ピアに設定されたプロキシIDと完全に逆方向に一致する必要があります。「 KB10124 - フェーズ 2 エラーを修正する方法」を参照してください。ピア プロキシ ID の一致に失敗しました。
VPN 接続が正常に確立されると、syslog に次のメッセージが表示されます。
Sep 10 08:35:03 kmd[1334]: KMD_PM_SA_ESTABLISHED: Local gateway: 10.10.10.2, Remote gateway: 10.10.10.1, Local ID: ipv4_subnet(any:0,[0..7]=192.168.3.0/24), Remote ID: ipv4_subnet(any:0,[0..7]=192.168.1.0/24), Direction: inbound, SPI: 0x4b23e914, AUX-SPI: 0, Mode: Tunnel, Type: dynamic Sep 10 08:35:03 kmd[1334]: KMD_PM_SA_ESTABLISHED: Local gateway: 10.10.10.2, Remote gateway: 10.10.10.1, Local ID: ipv4_subnet(any:0,[0..7]=192.168.3.0/24), Remote ID: ipv4_subnet(any:0,[0..7]=192.168.1.0/24), Direction: outbound, SPI: 0xa90982b3, AUX-SPI: 0, Mode: Tunnel, Type: dynamic Sep 10 08:35:03 kmd[1334]: KMD_VPN_UP_ALARM_USER: VPN test_vpn from 10.10.10.1 is up. Local-ip: 10.10.10.2, gateway name: ike-gw, vpn name: vpn1, tunnel-id: 131073, local tunnel-if: st0.0, remote tunnel-ip: Not-Available, Local IKE-ID: 10.10.10.2, Remote IKE-ID: 10.10.10.1, XAUTH username: Not-Applicable, VR id: 0
Sep 9 06:57:34 kmd[1393]: KMD_PM_SA_ESTABLISHED: Local gateway: 10.10.10.1, Remote gateway: 10.10.10.2, Local ID: ipv4_subnet(any:0,[0..7]=192.168.1.0/24), Remote ID: ipv4_subnet(any:0,[0..7]=192.168.3.0/24), Direction: inbound, SPI: 0xa90982b3, AUX-SPI: 0, Mode: Tunnel, Type: dynamic, Traffic-selector: Sep 9 06:57:34 kmd[1393]: KMD_PM_SA_ESTABLISHED: Local gateway: 10.10.10.1, Remote gateway: 10.10.10.2, Local ID: ipv4_subnet(any:0,[0..7]=192.168.1.0/24), Remote ID: ipv4_subnet(any:0,[0..7]=192.168.3.0/24), Direction: outbound, SPI: 0x4b23e914, AUX-SPI: 0, Mode: Tunnel, Type: dynamic, Traffic-selector: Sep 9 06:57:34 kmd[1393]: KMD_VPN_UP_ALARM_USER: VPN test_vpn from 10.10.10.2 is up. Local-ip: 10.10.10.1, gateway name: ike-gw, vpn name: vpn1, tunnel-id: 131073, local tunnel-if: st0.0, remote tunnel-ip: Not-Available, Local IKE-ID: 10.10.10.1, Remote IKE-ID: 10.10.10.2, XAUTH username: Not-Applicable, VR id: 0, Traffic-selector: , Traffic-selector local ID: ipv4_subnet(any:0,[0..7]=192.168.1.0/24), Traffic-selector remote ID: ipv4_subnet(any:0,[0..7]=192.168.3.0/24)ze: 12px;">IPsec Proposal mismatch
フェーズ 2 のメッセージが見つからなかった場合は、ステップ 4 に進みます。
CLI を使用してフェーズ 2 のプロポーザルを確認し、ピアによって設定されたフェーズ 2 のプロポーザルと設定が一致していることを確認します。 show security ipsec
show security ipsec proposal ipsec-phase2-proposal { protocol esp; authentication-algorithm hmac-sha1-96; encryption-algorithm aes-128-cbc; } policy ipsec-phase2-policy { perfect-forward-secrecy { keys group2; } proposals ipsec-phase2-proposal; } vpn ike-vpn-srx1 { vpn-monitor; ike { gateway gw-srx1; ipsec-policy ipsec-phase2-policy; } }
問題が解決しない場合は、ジュニパーネットワークスのサポートチームでJTACのケースをオープンするには、 カスタマーサポート向けのデータ収集 を参照して、JTACのケースをオープンする前にトラブルシューティングに役立つように収集すべきデータを確認してください。