Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

稼働しているのにトラフィックを通過させないVPNのトラブルシューティング

問題点

説明

VPNは稼働していますが、一方向または両方向に通過するトラフィックはありません。

このトピックは、トラフィックがアクティブな VPN トンネルを通過するのを妨げる可能性がある問題のトラブルシューティングに役立ちます。

環境

VPN

ソリューション

  1. VPN セキュリティ アソシエーション(SA)がアクティブかどうかを確認します。 show security ipsec security-associations

    VPN ゲートウェイが表示されている場合は、トンネルが確立されて稼働しています。出力には、トラフィックの各方向のSPI情報を表示する各VPNトンネルの2行が表示されます。

    MON フィールドは、VPN 監視がトンネルのステータスを表示するために使用し、次のいずれかの値になります。

    • - (ハイフン): VPN トンネルはアクティブで、VPN モニターのオプション機能が構成されていません。

    • U (上へ): VPN トンネルがアクティブで、(VPN モニターで検出された)リンクがアップしています。

    • D (ダウン): VPN トンネルはアクティブで、リンク(VPN モニターで検出)がダウンしています。

  2. VPN が外部インターフェイスとしてループバック インターフェイス lo0 を使用しているかどうかを確認します。 show configuration security ike

    • Yes: VPNは、外部インターフェイスとしてループバックインターフェイス lo0 を使用しています。手順 3 に進みます。

    • No: VPN は外部インターフェイスとしてループバック インターフェイス lo0 を使用していません。手順 4 に進みます。

  3. VPN外部インターフェイスとして使用しているエグレスインターフェイス(物理インターフェイス)とlo0が同じセキュリティゾーンにあるか確認してください。

  4. VPN がルートベース VPN の場合は、ステップ 5 に進みます。ポリシーベースのVPNの場合は、ステップ 8 に進みます。「ポリシーベースVPNとルートベースVPNの違い」を参照してください。

  5. ルートがst0インターフェイスを介してリモートネットワークに割り当てられているかどうかを確認します。 show route remote network

  6. ステップ 5でリモートネットワークに割り当てられたルートに基づいて、VPNが正しいst0インターフェイスを指しているかどうかを確認します。show security ikeshow security ipsec

    1. まず、 show security ike コマンドを使用して IKE ゲートウェイを確認します。

    2. show security ipsec コマンドを使用してその IKE ゲートウェイの IPsec VPN を確認し、出力で bind-interface がインターフェイスを指しst0かどうかを確認します。

      この例では、VPN ike-vpn-siteBst0.0 インターフェイスを指しています。

  7. 内部ゾーンからst0セキュリティゾーンへのトラフィックを許可するセキュリティポリシーがあるかどうかを確認します。 show security policies

  8. トラフィックを許可するVPNトンネルセキュリティポリシーがあるかどうかを確認します。 show security policies

  9. ステップ 7 またはステップ 8 で特定したポリシーでトラフィックが一致しているかどうかを確認します。 show security flow session source prefix source address destination prefix destination address

  10. ログとフロートレースオプションを収集し、ジュニパーネットワークスのサポートチームでケースをオープンします。