Code erreur

NO_PROPOSAL_CHOSEN — Aucune proposition IPsec compatible

Les paramètres cryptographiques des deux extrémités IPsec ne correspondent pas.

ThématiqueFortiGate →
⌚ Environ 2 min de lecture
Voir mes favoris

NO_PROPOSAL_CHOSEN — Aucune proposition IPsec compatible

Domaine : VPNPriorité : Élevée

Que signifie cette erreur ?

Les paramètres cryptographiques des deux extrémités IPsec ne correspondent pas.

Causes probables

  • Algorithmes différents
  • Groupes Diffie-Hellman incompatibles
  • Durées de vie incohérentes

Vérifications et résolution

  1. Comparer les paramètres phase 1 et phase 2
  2. Vérifier chiffrement, authentification et DH
  3. Contrôler les sous-réseaux sélecteurs
Précaution : Évitez d’activer des algorithmes obsolètes uniquement pour obtenir la connexion.

← Revenir à la base des codes d’erreur

Lecture diagnostique et validation

Pour « NO_PROPOSAL_CHOSEN — Aucune proposition IPsec compatible », capturez l’heure, les pairs, l’interface, les sélecteurs de trafic et les journaux IKE/IPsec correspondant à une seule tentative. Distinguez explicitement Phase 1, Phase 2, authentification, routage et politiques ; un tunnel « connecté » ne garantit pas que les flux LAN sont autorisés.

Test discriminant

Comparez les propositions, groupes DH/PFS, identifiants et sous-réseaux des deux pairs, puis observez les SA réellement installées. Effectuez ensuite un test de trafic avec capture ou compteurs de politique pour savoir où le paquet disparaît. Évitez de modifier simultanément crypto, routes et règles de pare-feu.

Critère de résolution

La résolution est confirmée lorsque les SA attendues sont établies, que les compteurs augmentent dans les deux sens et que le flux métier représentatif traverse le tunnel. Relancez ensuite une négociation complète pour vérifier que le succès persiste après expiration ou renouvellement des SA.

Concepts liés

Référence primaire : Fortinet — Troubleshooting IPsec VPN IKEv1.

♡ 0