Guide

Comment diagnostiquer une Phase 2 IPsec FortiGate

Quand Phase 1 est up mais le trafic ne passe pas, les selectors et paramètres Phase 2 sont les premiers éléments à comparer.

ThématiqueFortiGate →
⌚ Environ 2 min de lecture
Voir mes favoris
FortiGate Avancé 25 min

Quand Phase 1 est up mais le trafic ne passe pas, les selectors et paramètres Phase 2 sont les premiers éléments à comparer.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Vérifier le tunnel

    Confirmez Phase 1 et l’état des SAs.

  2. 2

    Comparer selectors

    Local et remote subnet doivent correspondre des deux côtés.

  3. 3

    Comparer proposal

    Chiffrement, hash, PFS et lifetime doivent être compatibles.

  4. 4

    Générer trafic

    Testez un flux correspondant exactement aux selectors.

Commandes utiles

diagnose vpn tunnel list
diagnose debug application ike -1

À retenir

  • Coupez le debug après le test.
  • Documentez les paramètres des deux pairs.
Complément technique

FortiGate IPsec : Phase 1, Phase 2 et trafic sont trois validations distinctes

Repères techniques

  • Phase 1 valide l’IKE/peer/authentification ; Phase 2 valide les SA IPsec et selectors. Un tunnel “up” peut malgré tout ne transporter aucun trafic.
  • NAT-T utilise UDP
  • Routes, policies, NAT et selectors doivent correspondre au flux réel dans les deux sens.

CLI ciblée

Lire les gateways/SA puis filtrer le debug sur le peer au lieu d’activer un debug IKE global non borné.

get vpn ipsec tunnel summary
diagnose vpn ike gateway list
diagnose vpn tunnel list

Pièges spécifiques

  • Un ping depuis le FortiGate sans préciser la source peut emprunter une autre interface que le trafic utilisateur.
  • Un Phase 2 down peut venir de selectors/proposals alors que la Phase 1 est parfaitement saine.

Comment valider

  • Les SA attendues sont up et leurs compteurs RX/TX augmentent pendant le test du vrai flux.
  • Policy, route et session montrent le chemin attendu sans NAT involontaire.

Preuves et vérifications

Phase 1 valide l’IKE/peer/authentification ; Phase 2 valide les SA IPsec et selectors. Un tunnel “up” peut malgré tout ne transporter aucun trafic. NAT-T utilise UDP/4500 lorsqu’un NAT est détecté ; sinon IKE démarre typiquement sur UDP/500.

Contrôle de résultat

Les SA attendues sont up et leurs compteurs RX/TX augmentent pendant le test du vrai flux. Policy, route et session montrent le chemin attendu sans NAT involontaire.

Point d’attention

Un ping depuis le FortiGate sans préciser la source peut emprunter une autre interface que le trafic utilisateur. Routes, policies, NAT et selectors doivent correspondre au flux réel dans les deux sens.

Concepts liés

Référence primaire : Fortinet Docs — FortiGate Administration Guide.

♡ 0