Objectif
Identifier si l’incident se situe sur l’accès WAN, la Phase 1, la Phase 2, le routage ou les politiques de sécurité, puis rétablir le tunnel avec un minimum de modifications.
Prérequis
- Accès administrateur aux deux extrémités du tunnel ou coordination avec le tiers.
- Adresses IP publiques, réseaux locaux et paramètres IKE documentés.
- Un flux de test connu entre les deux sites.
Procédure pas à pas
Qualifier l’impact
Déterminer si un seul tunnel est concerné, si Internet fonctionne sur les deux sites et depuis quelle heure l’incident est visible.
Vérifier les WAN
Contrôler les IP publiques, le routage par défaut et la disponibilité de l’interface utilisée pour le tunnel.
Contrôler Phase 1
Comparer version IKE, proposals, DH group, authentification et peer configuré sur les deux équipements.
diagnose vpn ike gateway list
Contrôler Phase 2
Si Phase 1 est établie, comparer les sélecteurs, proposals et PFS de Phase 2.
Valider routage et politiques
Tester un flux précis et vérifier la route vers le réseau distant ainsi que les politiques de sécurité aller et retour.
Validation
- Phase 1 et Phase 2 sont établies.
- Un flux métier de test traverse le tunnel dans les deux sens.
- Aucune erreur récurrente n’apparaît dans les logs après remise en service.
Retour arrière
- Restaurer les paramètres précédents si la modification n’a pas amélioré l’état.
- Réimporter la sauvegarde de configuration uniquement si les changements effectués sont clairement identifiés.