Řešení problémů s IPSec VPN tunely

Hodnocení uživatelů: 5 / 5

Aktivní hodnoceníAktivní hodnoceníAktivní hodnoceníAktivní hodnoceníAktivní hodnocení
 

Tato pomůcka Vám má pomoci řešit problémy s IPSec VPN. Níže jsou popsány některé typické možné problémy a jejich analýza. Stačí jednoduše porovnat Vaše logy, získané pomocí nástroje Syslog, který je ke stažení zde. Pokyny pro používání syslog-Tools lze prohlédnout zde. Kliknutím na ikonu ve sloupečku ´Strana Klienta´ a ´Strana Serveru´ získáte detailní popis, kde můžete porovnat vaše nastavení s vzory nastavení konfigurace.

Základní model IPSec tunelu:

 

Fáze

Strana
Klienta

Syslog
Strana
serveru
 
 
Možná
 chyba
  1  plus

Dialing Node1 (Profilname) : 10.10.10.20

ipka_doprava

 
 
Špatná IP adresa serveru a to jak na Dial-Out tak na Dial-In

Odlišné Local/Peer-ID

Špatný PSK-Klíč

Různé šifrování
 
 
 plus

Initiating IKE Main Mode to 10.10.10.20

ipka_doprava

 
 

Responding to Main Mode from 10.10.10.10

ipka_doleva

 plus
 plus

NAT-Traversal: Using RFC 3947, no NAT detected

ipka_doleva

2
 

ISAKMP SA established with 10.10.10.20

ipka_doprava

   
 
 

sent MR3, ISAKMP SA established with 10.10.10.10

ipka_doleva

3  

 Start IKE Quick Mode to 10.10.10.20

ipka_doprava

 
 Nesprávná LAN-síť
 
 
 
 

man

 Cleint L2L remote network setting is 192.168.2.0/24

ipka_doprava

 
 

Reveive cleint L2L remote network setting is 192.168.2.0/24

ipka_doleva

 

man

 

Responding to Quick Mode from 10.10.10.10

ipka_doleva

 
2  

 

IKE ==>, Next Payload=ISAKMP_NEXT_HASH

ipka_doprava

   
 
 
 
 
 
 
 
 

 IKE <==, Next Payload=ISAKMP_NEXT_HASH

ipka_doleva

 
 

 

IKE ==>, Next Payload=ISAKMP_NEXT_SA

ipka_doprava

 
 

 IKE <==, Next Payload=ISAKMP_NEXT_SA

ipka_doleva

 
 

IKE ==>, Next Payload=ISAKMP_NEXT_KE

ipka_doprava

 
 

IKE <==, Next Payload=ISAKMP_NEXT_KE

ipka_doleva

 
 

 IKE ==>, Next Payload=ISAKMP_NEXT_ID

ipka_doprava

 
 

 IKE <==, Next Payload=ISAKMP_NEXT_ID

ipka_doleva

 
4
 

sent QI2, IPsec SA established with 10.10.10.20

ipka_doprava

   
 
 

IPsec SA established with 10.10.10.10

ipka_doleva

 
5  

 Drop VPN: Dial-out Profile Index = 1, Name = Profilname

ipka_doprava

   
 
 
 

IKE_RELEASE VPN: Dial-out Profile Index = 1, Name = Profilname

ipka_doprava

 
 

 IKE_RELEASE VPN: Dial-out Profile Index = 1, Name = Profilname

ipka_doleva

 
 
 

 

Fáze 1 = Fáze zápisu
Fáze 2 = Fáze sestavení a výměny klíčů
Fáze 3 = Fáze výměny identity
Fáze 4 = Fáze výměny dat
Fáze 5 = Fáze odhlášení