Guide

Comment diagnostiquer une erreur IPsec Phase 1 sur FortiGate

Une erreur Phase 1 signifie que les pairs IPsec ne parviennent pas à établir correctement l’IKE avant même de négocier les sélecteurs Phase 2.

ThématiqueFortiGate →
⌚ Environ 1 min de lecture
Voir mes favoris
FortiGate / VPN Avancé 20 min

Une erreur Phase 1 signifie que les pairs IPsec ne parviennent pas à établir correctement l’IKE avant même de négocier les sélecteurs Phase 2.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Confirmer les IP publiques

    Vérifiez l’IP source et la destination réellement utilisées.

  2. 2

    Comparer les paramètres IKE

    Mode, version IKE, proposals, DH group et clé partagée doivent être compatibles.

  3. 3

    Vérifier le routage WAN

    Confirmez que le trafic part par la bonne interface.

  4. 4

    Observer le debug

    Activez un debug IKE ciblé sur le peer pendant une courte fenêtre.

  5. 5

    Corréler les deux côtés

    Comparez l’heure et le message exact sur les deux firewalls.

Commandes utiles

diagnose vpn ike gateway list
diagnose debug application ike -1
diagnose debug enable

À retenir

  • Désactivez le debug après le test.
  • Une erreur de Phase 1 ne se résout pas en modifiant les sélecteurs Phase 2.
  • Vérifiez aussi les changements opérateur, NAT amont et IP publique.
0