Panne / symptôme

FortiGate IPsec Phase 2 ne monte pas

La Phase 1 est établie mais aucun SA Phase 2 utilisable n’est créé.

ThématiqueFortiGate →
Voir mes favoris
FortiGateAvancé

La Phase 1 est établie mais aucun SA Phase 2 utilisable n’est créé.

Important : relevez toujours le message d’erreur exact et l’heure du problème avant de modifier la configuration. Les actions proposées doivent être adaptées à votre environnement.

Causes probables

  • selectors différents
  • proposal P2
  • trafic intéressant absent

Diagnostic étape par étape

  1. 1

    Comparer selectors

    Vérifier local/remote subnets des deux côtés.

  2. 2

    Comparer proposal

    Aligner chiffrement, hash et PFS.

  3. 3

    Générer trafic

    Tester une communication correspondant aux selectors.

Commandes utiles

diagnose vpn tunnel list
diagnose debug application ike -1

Solutions possibles

  • Aligner selectors
  • Aligner paramètres P2
  • Corriger routes/policies
Quand escalader ?

Escalader si le peer distant n’est pas administré ou si plusieurs tunnels se chevauchent.

0