Panne / symptôme

FortiGate IPsec Phase 2 ne monte pas

La Phase 1 est établie mais aucun SA Phase 2 utilisable n’est créé.

ThématiqueFortiGate →
⌚ Environ 4 min de lecture
Voir mes favoris
Problème réel · V2

Vue diagnostic rapide

Ce que vous observez

La Phase 1 est établie mais aucun SA Phase 2 utilisable n’est créé.

Causes probables
  1. selectors différents
  2. proposal P2
  3. trafic intéressant absent
Premiers contrôles
  1. Comparer selectors
  2. Comparer proposal
  3. Générer trafic
Actions recommandées
  1. Aligner selectors
  2. Aligner paramètres P2
  3. Corriger routes/policies
Lancer Symptôme → Cause →
+
Afficher le guide détaillé completExplications détaillées et contenu de dépannage original.
FortiGateAvancé

La Phase 1 est établie mais aucun SA Phase 2 utilisable n’est créé.

Important : relevez toujours le message d’erreur exact et l’heure du problème avant de modifier la configuration. Les actions proposées doivent être adaptées à votre environnement.

Causes probables

  • selectors différents
  • proposal P2
  • trafic intéressant absent

Diagnostic étape par étape

  1. 1

    Comparer selectors

    Vérifier local/remote subnets des deux côtés.

  2. 2

    Comparer proposal

    Aligner chiffrement, hash et PFS.

  3. 3

    Générer trafic

    Tester une communication correspondant aux selectors.

Commandes utiles

diagnose vpn tunnel list
diagnose debug application ike -1

Solutions possibles

  • Aligner selectors
  • Aligner paramètres P2
  • Corriger routes/policies
Quand escalader ?

Escalader si le peer distant n’est pas administré ou si plusieurs tunnels se chevauchent.

Validation du diagnostic

Pour « FortiGate IPsec Phase 2 ne monte pas », capturez l’heure, les pairs, l’interface, les sélecteurs de trafic et les journaux IKE/IPsec correspondant à une seule tentative. Distinguez explicitement Phase 1, Phase 2, authentification, routage et politiques ; un tunnel « connecté » ne garantit pas que les flux LAN

Test discriminant

Comparez les propositions, groupes DH/PFS, identifiants et sous-réseaux des deux pairs, puis observez les SA réellement installées. Effectuez ensuite un test de trafic avec capture ou compteurs de politique pour savoir où le paquet disparaît. Évitez de modifier simultanément crypto, routes et règles de pare-feu.

Critère de résolution

La résolution est confirmée lorsque les SA attendues sont établies, que les compteurs augmentent dans les deux sens et que le flux métier représentatif traverse le tunnel. Relancez ensuite une négociation complète pour vérifier que le succès persiste après expiration ou renouvellement des SA.

Concepts liés

Référence primaire : Fortinet — Troubleshooting IPsec VPN IKEv1.

♡ 0