Guide

Comment diagnostiquer une erreur IPsec Phase 1 sur FortiGate

Une erreur Phase 1 signifie que les pairs IPsec ne parviennent pas à établir correctement l’IKE avant même de négocier les sélecteurs Phase 2.

ThématiqueFortiGate →
⌚ Environ 3 min de lecture
Voir mes favoris
FortiGate / VPN Avancé 20 min

Une erreur Phase 1 signifie que les pairs IPsec ne parviennent pas à établir correctement l’IKE avant même de négocier les sélecteurs Phase 2.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Confirmer les IP publiques

    Vérifiez l’IP source et la destination réellement utilisées.

  2. 2

    Comparer les paramètres IKE

    Mode, version IKE, proposals, DH group et clé partagée doivent être compatibles.

  3. 3

    Vérifier le routage WAN

    Confirmez que le trafic part par la bonne interface.

  4. 4

    Observer le debug

    Activez un debug IKE ciblé sur le peer pendant une courte fenêtre.

  5. 5

    Corréler les deux côtés

    Comparez l’heure et le message exact sur les deux firewalls.

Commandes utiles

diagnose vpn ike gateway list
diagnose debug application ike -1
diagnose debug enable

À retenir

  • Désactivez le debug après le test.
  • Une erreur de Phase 1 ne se résout pas en modifiant les sélecteurs Phase 2.
  • Vérifiez aussi les changements opérateur, NAT amont et IP publique.
Complément technique

FortiGate IPsec : Phase 1, Phase 2 et trafic sont trois validations distinctes

Repères techniques

  • Phase 1 valide l’IKE/peer/authentification ; Phase 2 valide les SA IPsec et selectors. Un tunnel “up” peut malgré tout ne transporter aucun trafic.
  • NAT-T utilise UDP
  • Routes, policies, NAT et selectors doivent correspondre au flux réel dans les deux sens.

CLI ciblée

Lire les gateways/SA puis filtrer le debug sur le peer au lieu d’activer un debug IKE global non borné.

get vpn ipsec tunnel summary
diagnose vpn ike gateway list
diagnose vpn tunnel list

Pièges spécifiques

  • Un ping depuis le FortiGate sans préciser la source peut emprunter une autre interface que le trafic utilisateur.
  • Un Phase 2 down peut venir de selectors/proposals alors que la Phase 1 est parfaitement saine.

Comment valider

  • Les SA attendues sont up et leurs compteurs RX/TX augmentent pendant le test du vrai flux.
  • Policy, route et session montrent le chemin attendu sans NAT involontaire.

Preuves et vérifications

Phase 1 valide l’IKE/peer/authentification ; Phase 2 valide les SA IPsec et selectors. Un tunnel “up” peut malgré tout ne transporter aucun trafic. NAT-T utilise UDP/4500 lorsqu’un NAT est détecté ; sinon IKE démarre typiquement sur UDP/500.

Contrôle de résultat

Les SA attendues sont up et leurs compteurs RX/TX augmentent pendant le test du vrai flux. Policy, route et session montrent le chemin attendu sans NAT involontaire.

Point d’attention

Un ping depuis le FortiGate sans préciser la source peut emprunter une autre interface que le trafic utilisateur. Routes, policies, NAT et selectors doivent correspondre au flux réel dans les deux sens.

Concepts liés

Référence primaire : Fortinet Docs — FortiGate Administration Guide.

♡ 0