Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
EN ESTA PÁGINA
 

Solucionar problemas de una VPN que está activa pero que no pasa tráfico

Problema

Description

La VPN está activa, pero no hay tráfico de paso en una o ambas direcciones.

Este tema ayuda a solucionar los problemas que podrían impedir que el tráfico pase a través de un túnel VPN activo.

Entorno

VPN

Solución

  1. Compruebe si la asociación de seguridad (SA) VPN está activa: show security ipsec security-associations

    Si la puerta de enlace VPN aparece en la lista, el túnel se establece y está activo. El resultado muestra dos líneas para cada túnel VPN y muestra la información SPI para cada dirección del tráfico.

    La supervisión de VPN utiliza el MON campo para mostrar el estado del túnel y tiene uno de los siguientes valores:

    • - (guión): El túnel VPN está activo y la característica opcional del monitor VPN no está configurada.

    • U (arriba): El túnel VPN está activo y el vínculo (detectado a través del monitor VPN) está activo.

    • D (abajo): El túnel VPN está activo y el vínculo (detectado a través del monitor VPN) está inactivo.

  2. Compruebe si la VPN está utilizando la interfaz de circuito cerrado lo0 como interfaz externa: show configuration security ike

    • Yes: VPN utiliza la interfaz lo0 de circuito cerrado como interfaz externa. Continúe con el paso 3.

    • No: VPN no utiliza la interfaz lo0 de circuito cerrado como interfaz externa. Continúe con el paso 4.

  3. Compruebe si la interfaz de salida (interfaz física) y lo0 utilizados como interfaz externa VPN se encuentran en la misma zona de seguridad.

  4. Si su VPN es una VPN basada en rutas, vaya al Paso 5. Continúe con Paso 8 si se trata de una VPN basada en políticas. Consulte ¿Cuál es la diferencia entre una VPN basada en políticas y una VPN basada en rutas?

  5. Compruebe si se asigna una ruta a la red remota a través de la interfaz st0: show route remote network

  6. En función de la ruta asignada a la red remota en Paso 5, compruebe si la VPN apunta a la interfaz st0 correcta: show security ike y show security ipsec

    1. En primer lugar, compruebe la puerta de enlace de IKE mediante el show security ike comando.

    2. Compruebe la VPN IPsec para esa puerta de enlace IKE mediante el show security ipsec comando y, en la salida, compruebe si bind-interface apunta a la st0 interfaz.

      En este ejemplo, la VPN ike-vpn-siteB apunta a la st0.0 interfaz.

  7. Compruebe si existe una política de seguridad que permita el tráfico desde la zona interna a la zona de seguridad st0: show security policies

  8. Compruebe si existe una política de seguridad de túnel VPN que permita el tráfico: show security policies

  9. Compruebe si el tráfico coincide con las políticas identificadas en 7 paso o paso 8: show security flow session source prefix source address destination prefix destination address

  10. Recopile registros y opciones de seguimiento de flujo y abra un caso con el equipo de soporte de Juniper Networks: