交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
行业精选无线系列
无线管理与应用
1、故障背景
场景拓扑
故障现象描述
VPN设备对接其他厂商防火墙IPSec,有部分隧道建立失败
2、故障排查
2.1 故障定位
原因:环境问题和配置问题
2.2 故障原因分析
1、查看对端设备VPN参数配置,对比两端设备参数,VPN网关设备参数配置正确
2、隧道协商状态处于第一阶段,VPN网关设备已发送第一阶段协商请求,但是协商失败,从VPN设备上的日志看,有明显的IPSEC协商日志:STATE_MAIN-R1,这个代表VPN协商属于已发送出去,但是对端没有响应,VPN设备一直在重发IPSec协商报文
3、VPN设备处于nat环境内,所以IPSEC需要启用nat穿越,但现场4500端口不可达,需要排查环境问题
3、故障解决方案/规避方案
1、在双方设备上触发IPSec流量,并保证中间设备不做拦截
2、排查环境问题,放行500和4500,同时在出口设备上映射500,4500