Pour « AUTH_FAILED — Authentification VPN refusée », capturez l’heure, les pairs, l’interface, les sélecteurs de trafic et les journaux IKE/IPsec correspondant à une seule tentative. Distinguez explicitement Phase 1, Phase 2, authentification, routage et politiques ; un tunnel « connecté » ne garantit pas que les flux LAN sont autorisés.
Test discriminant
Comparez les propositions, groupes DH/PFS, identifiants et sous-réseaux des deux pairs, puis observez les SA réellement installées. Effectuez ensuite un test de trafic avec capture ou compteurs de politique pour savoir où le paquet disparaît. Évitez de modifier simultanément crypto, routes et règles de pare-feu.
Critère de résolution
La résolution est confirmée lorsque les SA attendues sont établies, que les compteurs augmentent dans les deux sens et que le flux métier représentatif traverse le tunnel. Relancez ensuite une négociation complète pour vérifier que le succès persiste après expiration ou renouvellement des SA.