Guide

Comment diagnostiquer une Phase 2 IPsec FortiGate

Quand Phase 1 est up mais le trafic ne passe pas, les selectors et paramètres Phase 2 sont les premiers éléments à comparer.

ThématiqueFortiGate →
Voir mes favoris
FortiGate Avancé 25 min

Quand Phase 1 est up mais le trafic ne passe pas, les selectors et paramètres Phase 2 sont les premiers éléments à comparer.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Vérifier le tunnel

    Confirmez Phase 1 et l’état des SAs.

  2. 2

    Comparer selectors

    Local et remote subnet doivent correspondre des deux côtés.

  3. 3

    Comparer proposal

    Chiffrement, hash, PFS et lifetime doivent être compatibles.

  4. 4

    Générer trafic

    Testez un flux correspondant exactement aux selectors.

Commandes utiles

diagnose vpn tunnel list
diagnose debug application ike -1

À retenir

  • Coupez le debug après le test.
  • Documentez les paramètres des deux pairs.
0