Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

稼働しているのにトラフィックを通過させないVPNのトラブルシューティング

問題点

説明

VPNは稼働していますが、一方向または両方向に通過するトラフィックはありません。

このトピックは、トラフィックがアクティブな VPN トンネルを通過するのを妨げる可能性がある問題のトラブルシューティングに役立ちます。

環境

VPN

ソリューション

  1. VPN セキュリティ アソシエーション(SA)がアクティブかどうかを確認します。 show security ipsec security-associations

    VPN ゲートウェイが表示されている場合は、トンネルが確立されて稼働しています。出力には、トラフィックの各方向のSPI情報を表示する各VPNトンネルの2行が表示されます。

    このフィールド は、VPN 監視によってトンネルのステータスを表示するために使用され、次のいずれかの値になります。MON

    • - (ハイフン): VPN トンネルはアクティブで、VPN モニターのオプション機能が構成されていません。

    • U (上へ): VPN トンネルがアクティブで、(VPN モニターで検出された)リンクがアップしています。

    • D (ダウン): VPN トンネルはアクティブで、リンク(VPN モニターで検出)がダウンしています。

  2. VPN が外部インターフェイスとしてループバック インターフェイス lo0 を使用しているかどうかを確認します。 show configuration security ike

    • Yes: VPN は外部インターフェイスとしてループバック インターフェイス を使用しています。lo0 手順 に進みます。3

    • No: VPN は外部インターフェイスとしてループバック インターフェイス を使用していません。lo0 手順 に進みます。4

  3. VPN外部インターフェイスとして使用しているエグレスインターフェイス(物理インターフェイス)とlo0が同じセキュリティゾーンにあるか確認してください。

    • Yes: 手順 に進みます。4

    • No: VPN外部インターフェイスと物理エグレスインターフェイスの両方が同じセキュリティゾーンに存在するように、セキュリティゾーンの割り当てを更新します。「IPSec VPN がループバック インターフェイスで終端された場合のトラフィック損失」を参照してください。https://kb.juniper.net/InfoCenter/index?page=content&id=KB22129&actp=METADATA

  4. VPN がルートベース VPN の場合は、ステップ に進みます。5ポリシーベースのVPNの場合は、手順 に進みます。8「ポリシーベースVPNとルートベースVPNの違い」を参照してください。https://kb.juniper.net/InfoCenter/index?page=content&id=kb10105&actp=METADATA

  5. ルートがst0インターフェイスを介してリモートネットワークに割り当てられているかどうかを確認します。 show route remote network

    • Yes: 手順 に進みます。6

    • No: st0インターフェイスを介してリモートネットワークにルートを割り当てます。「ルートベースVPNは稼働しているが、トラフィックが通過していない」を参照してください 。ルートがありませんか?.

      注:

      BGPやOSPFなどの動的ルーティングプロトコルを使用している場合は、ルーティングプロトコルを確認してください。

  6. ステップ でリモートネットワークに割り当てられたルートに基づいて、VPNが正しいst0インターフェイスを指しているかどうかを確認します。5show security ikeshow security ipsec

    1. まず、 コマンドを使用してIKEゲートウェイ を確認します。show security ike

    2. コマンドを使用してそのIKEゲートウェイのIPsec VPNを確認し、出力で がインターフェイスを指しているかどうかを確認します。show security ipsecbind-interfacest0

      この例では、VPN はインターフェイスを指し ています。ike-vpn-siteBst0.0

    • Yes: 手順 に進みます。7

    • No: VPN が正しい st0 インターフェイスを指していません。現在のルートを削除し、正しいst0インターフェイスにルートを追加します。「ルートベースVPNは稼働しているが、トラフィックが通過していない」を参照してください 。ルートがありませんか?.

  7. 内部ゾーンからst0セキュリティゾーンへのトラフィックを許可するセキュリティポリシーがあるかどうかを確認します。 show security policies

  8. トラフィックを許可するVPNトンネルセキュリティポリシーがあるかどうかを確認します。 show security policies

  9. トラフィックがステップまたはステップで特定されたポリシーで一致しているかどうかを確認します。78 show security flow session source prefix source address destination prefix destination address

  10. ログとフロートレースオプションを収集し、ジュニパーネットワークスのサポートチームでケースをオープンします。