Troubleshooting / symptôme

FortiGate IPsec Phase 2 does not go up

Phase 1 is established but no usable Phase 2 SA is created.

⌚ About 3 min read
View my favorites
Real-world problem · V2

Quick troubleshooting view

What you are seeing

Phase 1 is established but no usable Phase 2 SA is created.

Likely causes
  1. different selectors.
  2. proposal P2.
  3. Interesting traffic absent.
First checks
  1. Compare selectors.
  2. Compare proposal.
  3. Generate traffic.
Recommended actions
  1. Aligning selectors.
  2. Align P2 parameters.
  3. Correct roads/policies.
Start Symptom → Cause →
FortiGate.Advanced.

Phase 1 is established but no usable Phase 2 SA is created.

Important: relevez toujours le message d’erreur exact et l’heure du problème avant de modifier la configuration. Les actions proposées doivent être adaptées à votre environnement.

Causes probables

  • different selectors.
  • proposal P2.
  • Interesting traffic absent.

Diagnostic étape par étape

  1. 1

    Compare selectors.

    Check local/subnet remote on both sides.

  2. 2

    Compare proposal.

    Align encryption, ish and PFS.

  3. 3

    Generate traffic.

    Test a communication corresponding to the selectors.

Commands utiles

The Vpn tunnel list.
Diagnostic debug application ike -1

Solutions possibles

  • Aligning selectors.
  • Align P2 parameters.
  • Correct roads/policies.
Quand escalader ?

Escalader if the peer-save is not administered or if several tunnels overlap.

♡ 0