Solucionar problemas de un túnel VPN que está inactivo
Problema: La VPN IPsec no está activa y no pasa datos.
¿Con qué tipo de túnel VPN tiene problemas?
VPN de sitio a sitio (LAN a LAN):
Continúe con el paso 2.
VPN IPsec de acceso remoto o VPN de cliente a LAN:
Para la serie SRX de rama, consulte KB17220.
Para la serie SRX de gama alta, continúe con el paso 2.
¿Está activa la SA (asociación de seguridad) para el túnel VPN?
Ejecute el
show security ipsec security-associations
comando y busque la dirección de puerta de enlace de la VPN. Si no se muestra la puerta de enlace remota, la SA de VPN no está activa. Para obtener más información acerca de SA, consulte KB10090.user@host> show security ipsec security-associations total configured sa: 2 ID Gateway Port Algorithm SPI Life:sec/kb Mon vsys <32785 2.2.2.2 1398 ESP:3des/sha1 29e26eba 28735/unlim - 0 >32785 2.2.2.2 1398 ESP:3des/sha1 6d4e790b 28735/unlim - 0 total configured sa: 2 ID Gateway Port Algorithm SPI Life:sec/kb Mon vsys <32786 3.3.3.3 500 ESP:3des/sha1 5c13215d 28782/unlim U 0 >32786 3.3.3.3 500 ESP:3des/sha1 18f67b48 28782/unlim U 0
Si SA no aparece en el resultado, continúe con el paso 3.
-
Si SA aparece en la lista (la fase 2 está activa) y si el tráfico no pasa, consulte Solucionar problemas de una VPN que está activa pero que no pasa tráfico.
-
Si SA oscila entre los estados activo e inactivo, consulte Solucionar problemas de un túnel VPN que aletea.
¿Está terminada la fase 1 de IKE?
Ejecute el
show security ike security-associations
comando. Compruebe que la dirección remota de la VPN aparece en la lista y que el valor delState
campo es UP.user@host> show security ike security-associations Index Remote Address State Initiator cookie Responder cookie Mode 1 2.2.2.2 UP 744a594d957dd513 1e1307db82f58387 Main 2 3.3.3.3 UP 744a594d957dd513 1e1307db82f58387 Main
Si la dirección remota no aparece en la lista o si el valor del
State
campo esDOWN
, analice los mensajes de fase 1 de IKE en el respondedor para una solución. Véase KB10101.Si el estado es
UP
, analice los mensajes de fase 2 de IKE en el respondedor en busca de una solución. Véase KB10101.
Si el problema sigue sin resolverse, analice los registros de fase 1 o fase 2 del túnel VPN en el dispositivo VPN iniciador. Si no puede encontrar la solución en los registros del lado iniciador, continúe con el paso 4.
Recopile registros, opciones de seguimiento de flujo y opciones de seguimiento de IKE y, a continuación, abra un caso con su representante de soporte técnico. Para obtener información sobre:
Recopilación de registros, consulte Recopilación de datos para atención al cliente.
-
Opciones de seguimiento de flujo, consulte KB16233.
Opciones de seguimiento de IKE, consulte KB19943.