Une erreur Phase 1 signifie que les pairs IPsec ne parviennent pas à établir correctement l’IKE avant même de négocier les sélecteurs Phase 2.
Étapes à suivre
-
1
Confirmer les IP publiques
Vérifiez l’IP source et la destination réellement utilisées.
-
2
Comparer les paramètres IKE
Mode, version IKE, proposals, DH group et clé partagée doivent être compatibles.
-
3
Vérifier le routage WAN
Confirmez que le trafic part par la bonne interface.
-
4
Observer le debug
Activez un debug IKE ciblé sur le peer pendant une courte fenêtre.
-
5
Corréler les deux côtés
Comparez l’heure et le message exact sur les deux firewalls.
Commandes utiles
diagnose vpn ike gateway list
diagnose debug application ike -1
diagnose debug enable
À retenir
- Désactivez le debug après le test.
- Une erreur de Phase 1 ne se résout pas en modifiant les sélecteurs Phase 2.
- Vérifiez aussi les changements opérateur, NAT amont et IP publique.
FortiGate IPsec : Phase 1, Phase 2 et trafic sont trois validations distinctes
Repères techniques
CLI ciblée
Lire les gateways/SA puis filtrer le debug sur le peer au lieu d’activer un debug IKE global non borné.
get vpn ipsec tunnel summary
diagnose vpn ike gateway list
diagnose vpn tunnel listPièges spécifiques
- Un ping depuis le FortiGate sans préciser la source peut emprunter une autre interface que le trafic utilisateur.
- Un Phase 2 down peut venir de selectors/proposals alors que la Phase 1 est parfaitement saine.
Comment valider
- Les SA attendues sont up et leurs compteurs RX/TX augmentent pendant le test du vrai flux.
- Policy, route et session montrent le chemin attendu sans NAT involontaire.
Preuves et vérifications
Phase 1 valide l’IKE/peer/authentification ; Phase 2 valide les SA IPsec et selectors. Un tunnel “up” peut malgré tout ne transporter aucun trafic. NAT-T utilise UDP/4500 lorsqu’un NAT est détecté ; sinon IKE démarre typiquement sur UDP/500.
Contrôle de résultat
Les SA attendues sont up et leurs compteurs RX/TX augmentent pendant le test du vrai flux. Policy, route et session montrent le chemin attendu sans NAT involontaire.
Point d’attention
Un ping depuis le FortiGate sans préciser la source peut emprunter une autre interface que le trafic utilisateur. Routes, policies, NAT et selectors doivent correspondre au flux réel dans les deux sens.
Concepts liés
Référence primaire : Fortinet Docs — FortiGate Administration Guide.