Procédure

Incident VPN site-à-site : collecte et remise en service

Procédure structurée pour diagnostiquer un tunnel IPsec site-à-site indisponible sans multiplier les changements.

⌚ Environ 2 min de lecture
Voir mes favoris
DomaineRéseau / VPNNiveauAvancéDurée20 à 45 minRisqueMoyen

Objectif

Identifier si l’incident se situe sur l’accès WAN, la Phase 1, la Phase 2, le routage ou les politiques de sécurité, puis rétablir le tunnel avec un minimum de modifications.

Prérequis

  • Accès administrateur aux deux extrémités du tunnel ou coordination avec le tiers.
  • Adresses IP publiques, réseaux locaux et paramètres IKE documentés.
  • Un flux de test connu entre les deux sites.

Procédure pas à pas

1

Qualifier l’impact

Déterminer si un seul tunnel est concerné, si Internet fonctionne sur les deux sites et depuis quelle heure l’incident est visible.

2

Vérifier les WAN

Contrôler les IP publiques, le routage par défaut et la disponibilité de l’interface utilisée pour le tunnel.

3

Contrôler Phase 1

Comparer version IKE, proposals, DH group, authentification et peer configuré sur les deux équipements.

diagnose vpn ike gateway list
4

Contrôler Phase 2

Si Phase 1 est établie, comparer les sélecteurs, proposals et PFS de Phase 2.

5

Valider routage et politiques

Tester un flux précis et vérifier la route vers le réseau distant ainsi que les politiques de sécurité aller et retour.

Validation

  • Phase 1 et Phase 2 sont établies.
  • Un flux métier de test traverse le tunnel dans les deux sens.
  • Aucune erreur récurrente n’apparaît dans les logs après remise en service.

Retour arrière

  • Restaurer les paramètres précédents si la modification n’a pas amélioré l’état.
  • Réimporter la sauvegarde de configuration uniquement si les changements effectués sont clairement identifiés.
0