ThématiqueFortiGate →
⌚ Environ 1 min de lecture
Une erreur Phase 1 signifie que les pairs IPsec ne parviennent pas à établir correctement l’IKE avant même de négocier les sélecteurs Phase 2.
Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.
Étapes à suivre
-
1
Confirmer les IP publiques
Vérifiez l’IP source et la destination réellement utilisées.
-
2
Comparer les paramètres IKE
Mode, version IKE, proposals, DH group et clé partagée doivent être compatibles.
-
3
Vérifier le routage WAN
Confirmez que le trafic part par la bonne interface.
-
4
Observer le debug
Activez un debug IKE ciblé sur le peer pendant une courte fenêtre.
-
5
Corréler les deux côtés
Comparez l’heure et le message exact sur les deux firewalls.
Commandes utiles
diagnose vpn ike gateway list
diagnose debug application ike -1
diagnose debug enable
À retenir
- Désactivez le debug après le test.
- Une erreur de Phase 1 ne se résout pas en modifiant les sélecteurs Phase 2.
- Vérifiez aussi les changements opérateur, NAT amont et IP publique.