Home / VPN IPSEC / Ipsec Checklist

Ipsec Checklist


In questa pagina trovate le possibili cause di errore quando una vpn-ipsec non "sale"
Si suggerisce di controllare gli errori mediante Realtime monitor o reporter e in base alla descrizione, cercare nella tabella seguente la possibile causa di errore


PhaseInitiatorResponderCommunicationPossible cause(s)
1nonenonen/aControllare i traffic endpoint
Controllare le regole di filtro.
Controllare che il tunnel non sia in responder only sul FW che deve stabilire il tunnel.
Negotiation failed due to timeoutnoneInitiator → ResponderControllare che non ci siano filtri che blocchino (anche lungo il tragitto)
Controllare i tunnel endpoint di chi inizia la sessione
Not responder's first exchangeControllare i tunnel endpoint (gli ip pubblici), controllare il modo (main VS agressive) su tutte e due le macchine
Could not get a valid proposalControllare la compatibilità dei proposal della fase 1
No PSK foundChi risponde non ha una PSK definita
No PSK foundNegotiation failed due to timeoutInitiator ↔ ResponderChi inizia la sessione non ha una PSK definita
Negotiation failed due to timeoutNegotiation failedInitiator → ResponderControllare la PSK su entrambi gli endpoint (deve essere uguale)
No peer cert foundPhase establishedInitiator ↔ ReponderIl responder non sta inviando il certificato.Se stai usando il client VPN TheGreenBow client, controlla il db nel registry.
Negotiation failed due to timeoutNo peer cert foundChi  inizia la sessione non sta inviando il certificato.
Invalid authority of the certPhase establishedIl certificato non è considerato attendibile. Controllare di avere caricato la CA
Negotiation failed due to timeoutInvalid authority of the cert

Il certificato di chi inizia la vpn non è considerato degno di fiducia da chi risponde.Controllare i certificati, molto probabilmente non si è caricata la CA

User denied in IPSec negotiationPhase establishedInitiator → ResponderL'utente non è stato abilitato all'uso della vpn ipsec
2Negotiation failed due to timeoutNegotiation failedInitiator → ResponderControllare i traffic endpoint (le reti che si devono raggiungere)
Could not get a valid proposalInitiator → ResponderControllare la compatibilità dei proposal della fase 2 sue tutti e due gli endpoint.
n/anoneIP address spoofing on IPSecInitiator → ResponderL'opzione Consider IPSec peers as internal è stata attivata.O la rete remota si dovrebbe trovre su un'altra interfaccia
IP address spoofing on IPSecnoneResponder → Initiator
nonenoneInitator ↔ ResponderProblema di routing o regole di filtraggio sbagliate sull'endpoint remoto

    Post a comment

    Your Name or E-mail ID (mandatory)

     

    Note: Your comment will be published after approval of the owner.




     RSS of this page

    Author: marco.genovese   Version: 1.2   Last Edited By: Netwhat   Modified: 25 Mar 2013