Tous les produits
Search
Centre de documentation

VPN Gateway:Dépannage des problèmes de connexion SSL-VPN

Dernière mise à jour :Aug 10, 2026

Si vous rencontrez des problèmes lors de l'utilisation des connexions SSL-VPN, consultez les journaux des clients SSL-VPN ou les journaux de connexion SSL-VPN dans la console VPN Gateway pour résoudre les incidents.

Contexte

Cette rubrique décrit les problèmes courants liés aux connexions SSL-VPN et les étapes de dépannage associées. Consultez les journaux des clients SSL-VPN ou les journaux de connexion SSL-VPN dans la console VPN Gateway. Reportez-vous à la section Problèmes courants de connexion SSL-VPN et dépannage.

Emplacements des fichiers journaux pour les clients SSL-VPN

L'emplacement par défaut des fichiers journaux dépend du système d'exploitation du client. Le tableau suivant répertorie les répertoires par défaut des fichiers journaux pour chaque système d'exploitation pris en charge.

Remarque

Si vous avez spécifié un répertoire personnalisé lors de l'installation de l'application VPN, le fichier journal se trouve dans ce répertoire.

|
**Système d'exploitation**
|
**Répertoire par défaut des fichiers journaux**
| | --- | --- | |
Client Linux avec OpenVPN installé
|
/var/log/openvpn.log
| |
Client Windows avec OpenVPN installé
|
Par défaut, le fichier journal est stocké dans le dossier log du répertoire d'installation d'OpenVPN.


Exemple : C:\Users\User\OpenVPN\log.
| |
Client macOS avec Tunnelblick installé
|
/Library/Application Support/Tunnelblick/Logs
| |
Client macOS avec OpenVPN installé
|
/Library/Application Support/OpenVPN/log/connection_name.log
|






















Problèmes courants de connexion SSL-VPN et dépannage

Après avoir obtenu les journaux de connexion SSL-VPN, recherchez les mots-clés pertinents pour identifier le problème. Le tableau suivant répertorie les problèmes courants, les mots-clés associés et les étapes de dépannage.

Catégorie

Cause

Mot-clé

Solution

Échec de la connexion réseau

La communication réseau est anormale.

  • network is unreachable

  • TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)

  • TLS Error: TLS handshake failed

  1. Depuis votre client, exécutez la commande ping ou mtr pour tester la connectivité vers l'adresse IP publique de la passerelle VPN.

    • Si la connexion Internet est médiocre en raison d'une latence élevée ou d'une perte de paquets, contactez votre fournisseur de services Internet (ISP) pour obtenir de l'aide.

    • Si la connectivité réseau est normale, vérifiez si les journaux du serveur SSL contiennent les informations de connexion du client.

      Si aucun enregistrement de connexion client n'est trouvé, essayez de modifier le Port utilisé par le serveur SSL. Ensuite, téléchargez et installez un nouveau certificat client SSL sur le client.

  2. Modifiez le Protocol du serveur SSL en TCP pour une meilleure fiabilité.

    Si vous utilisez une connexion LET-VPN pour des communications longue distance, par exemple des États-Unis (Silicon Valley) vers Singapour, et que le problème persiste après avoir modifié le Protocol en TCP, nous vous recommandons d'utiliser Cloud Enterprise Network et Smart Access Gateway pour connecter votre client au VPC.

  3. Si plusieurs applications VPN sont installées sur votre client, utilisez-en une seule pour établir des connexions SSL-VPN.

  4. Redémarrez le client ou réinstallez l'application VPN sur le client.

Incompatibilité de protocole ou de numéro de port

Le client et le serveur SSL utilisent des protocoles ou des ports différents.

  • MANAGEMENT: >STATE:1676379239,TCP_CONNECT,,,,,,

  • TCP: connect to [AF_INET]...:1194 failed: Unknown error

Modifiez le Protocol et le Port sur le serveur SSL, puis téléchargez et installez un nouveau certificat client SSL sur le client.

Nombre excessif de connexions

Le nombre de connexions SSL-VPN dépasse la limite.

MANAGEMENT: >STATE:1676370715,WAIT,,,,,

  1. Vérifiez si le nombre de clients SSL connectés à la passerelle VPN dépasse la limite.

    • Si la limite est dépassée, augmentez le nombre maximal de connexions pour la passerelle VPN.

    • Si la limite est dépassée et que vous ne souhaitez pas l'augmenter, déconnectez les clients inactifs. Les ressources sont libérées environ 5 minutes après la déconnexion d'un client.

  2. Modifiez le Protocol du serveur SSL en TCP, puis téléchargez et installez un nouveau certificat client SSL.

    Cela empêche les connexions UDP peu fiables d'occuper le quota de connexion. De plus, les connexions TCP sont plus fiables.

Expiration du certificat

Le certificat client SSL a expiré.

VERIFY ERROR: certificate has expired

  1. Vérifiez la période de validité du certificat client SSL.

    La période de validité par défaut du certificat client SSL est de trois ans.

  2. Supprimez le certificat client SSL actuel et toutes ses configurations, puis téléchargez et installez un nouveau certificat sur le client.

    Vous devez télécharger et installer à nouveau le certificat client SSL après avoir activé ou désactivé l'authentification à deux facteurs, ou après avoir modifié la configuration du serveur SSL.

Erreur de configuration du certificat

La configuration du certificat n'est pas valide.

  • Options error: --ca fails with 'ca.crt': No such file or directory (errno=2)

  • Options error: --cert fails with 'vsc-****.crt': No such file or directory (errno=2)

  • WARNING: cannot stat file 'vsc-****.key': No such file or directory (errno=2)

  • Options error: --key fails with 'vsc-****.key'

  • Options error: Please correct these errors.

Supprimez le certificat client SSL actuel et toutes ses configurations, puis téléchargez et installez un nouveau certificat sur le client.

Versions incompatibles de l'application VPN

La version de l'application VPN installée sur le client est incompatible avec le serveur SSL Alibaba Cloud.

  • Data Channel Offload doesn't support DATA_V1 packets

  • Upgrade your server to

  • suggesting an upgrade to the server version

Désinstallez l'application VPN existante du client et installez une version compatible avec le serveur SSL. Pour plus d'informations, consultez la section « Étape 4 : Configuration du client » de la rubrique Connexion d'un client à un VPC.

Adresses IP insuffisantes

Le bloc CIDR client sur le serveur SSL ne dispose pas d'assez d'adresses IP.

OpenVPN needs a gateway parameter for a -- route option and no default was specified by either --route-gateway or --ifconfig options

Assurez-vous que le nombre d'adresses IP dans le bloc CIDR client est au moins quatre fois supérieur au nombre maximal de connexions SSL-VPN prises en charge par la passerelle VPN. Pour plus d'informations, consultez Création d'un serveur SSL.

Par exemple, si vous spécifiez 192.168.0.0/24 comme bloc CIDR client, le système divise d'abord un bloc CIDR de sous-réseau avec un masque de sous-réseau de 30 à partir de 192.168.0.0/24, tel que 192.168.0.4/30. Ce sous-réseau fournit jusqu'à quatre adresses IP. Ensuite, le système attribue une adresse IP de 192.168.0.4/30 au client et utilise les trois autres adresses IP pour assurer la communication réseau. Dans ce cas, un client consomme quatre adresses IP. Par conséquent, pour garantir qu'une adresse IP puisse être attribuée à votre client, vous devez vous assurer que le nombre d'adresses IP dans le bloc CIDR client est au moins quatre fois supérieur au nombre maximal de connexions SSL-VPN prises en charge par la passerelle VPN associée.

Incompatibilité de l'algorithme de chiffrement

Le serveur SSL et le client utilisent des suites de chiffrement TLS différentes et aucun algorithme de chiffrement correspondant n'a pu être trouvé.

  • TLS error: The server has no TLS ciphersuites in common with the client. Your --tls-cipher setting might be too restrictive.

  • OpenSSL: error:1408A0C1:SSL routines:ssl3_get_client_hello:no shared cipher

Installez l'application VPN recommandée par VPN Gateway sur votre client. Pour plus d'informations, consultez la section « Étape 4 : Configuration du client » de la rubrique Connexion d'un client à un VPC.

Algorithmes de chiffrement incohérents

Les configurations des algorithmes de chiffrement dans le serveur SSL et le client sont incohérentes.

Authenticate/Decrypt packet error: cipher final failed

Vérifiez si l'algorithme de chiffrement du certificat client SSL installé sur le client est cohérent avec celui du serveur SSL.

Si les algorithmes de chiffrement sont incohérents, supprimez le certificat client SSL actuel et toutes les configurations, retéléchargez le certificat, puis installez-le sur le client.

  • L'algorithme de chiffrement du certificat client SSL correspond à la valeur du champ cipher dans le fichier config.ovpn.

  • Pour afficher l'algorithme de chiffrement du serveur SSL, effectuez les opérations suivantes : Accédez à la page Serveurs SSL dans la console VPN Gateway. Recherchez le serveur SSL que vous souhaitez gérer. Cliquez sur Details dans la colonne Actions. Sur la page des détails du serveur SSL, affichez l'algorithme de chiffrement.

Conflit d'ID de paquet

La connexion réseau est instable ou l'algorithme de chiffrement du serveur SSL est défini sur none.

Authenticate/Decrypt packet error: bad packet ID (may be a replay)

  1. Modifiez le protocole utilisé par le serveur SSL en TCP pour une fiabilité accrue.

  2. Vérifiez si l'Encryption Algorithm du serveur SSL est défini sur none. Si c'est le cas, modifiez l'Encryption Algorithm en un algorithme AES, tel que AES-128-CBC, AES-192-CBC ou AES-256-CBC.

  3. Après avoir modifié la configuration du serveur SSL, supprimez le certificat client SSL actuel et toutes les configurations, retéléchargez le certificat, puis installez-le sur le client.

Problème de synchronisation de l'heure

La vérification SSL échoue ou la différence de temps entre le client et le serveur SSL dépasse 10 minutes.

  • OpenSSL: error:1416F086:SSL routines:tls_process_server_certificate:certificate verify failed

  • TLS_ERROR: BIO read tls_read_plaintext error

  • TLS Error: TLS object -> incoming plaintext read error

  • TLS Error: TLS handshake failed

  1. La différence de temps entre le client et le serveur SSL ne doit pas dépasser 10 minutes. Synchronisez l'heure du client avec une source de temps standard.

  2. Vérifiez la période de validité du certificat client SSL.

    La période de validité par défaut du certificat client SSL est de trois ans.

Échec de la vérification du certificat

La vérification du certificat SSL échoue.

No server certificate verification method has been enabled

  1. Vérifiez la validité du certificat client SSL.

    Par défaut, les certificats clients SSL sont valables pendant trois ans.

  2. Supprimez le certificat client SSL actuel et toutes ses configurations, puis téléchargez et installez un nouveau certificat sur le client.

    Vous devez télécharger et installer à nouveau le certificat client SSL après avoir activé ou désactivé l'authentification à deux facteurs, ou après avoir modifié la configuration du serveur SSL.

Échec de l'authentification à deux facteurs

L'authentification à deux facteurs échoue.

  • AUTH: Received control message: AUTH_FAILED

  • TCP/UDP: Closing socket

  • SIGUSR1[soft,auth-failure] received, process restarting

  • MANAGEMENT: >STATE:1676381342,RECONNECTING,auth-failure,,,,,

  1. Vérifiez si vous avez saisi un nom d'utilisateur et un mot de passe valides.

  2. Vérifiez si le compte est configuré dans l'instance IDaaS, si le compte est désactivé et si l'instance IDaaS a expiré. Pour plus d'informations, consultez Qu'est-ce qu'IDaaS ?

    Si l'instance IDaaS n'est pas la cause du problème, essayez avec un autre compte.

  3. Supprimez le certificat client SSL actuel et toutes ses configurations, puis téléchargez et installez un nouveau certificat sur le client.

    Vous devez télécharger et installer à nouveau le certificat client SSL après avoir activé ou désactivé l'authentification à deux facteurs, ou après avoir modifié la configuration du serveur SSL.

Adaptateur TAP manquant

Le client ne dispose pas d'adaptateur Ethernet virtuel TAP.

  • There are no TAP-Windows adapters on this system. You should be able to create a TAP

  • CreateFile failed on TAP device

  • All TAP-Win32 adapters on this system are currently in use

  1. Confirmez que vous avez sélectionné l'option Adaptateur Ethernet virtuel TAP lors de l'installation du logiciel OpenVPN.

    Si vous n'avez pas sélectionné cette option lors de l'installation, créez un adaptateur Ethernet virtuel TAP ou réinstallez OpenVPN.

  2. Fermez OpenVPN. Ensuite, exécutez OpenVPN en tant qu'administrateur.

Programme ovpnagent arrêté

Le programme ovpnagent sur un client macOS n'est pas en cours d'exécution.

Transport Error: socket_protect error

  1. Exécutez la commande suivante à l'aide de la CLI du client pour démarrer le programme ovpnagent :

    /Library/Frameworks/OpenVPNConnect.framework/Versions/Current/usr/sbin/ovpnagent
  2. Pour les clients macOS, nous vous recommandons d'utiliser Tunnelblick pour établir des connexions SSL-VPN.

Reconnexions fréquentes du client

Le client se reconnecte automatiquement au serveur.

  • Connection reset, restarting [-1]SIGUSR1[soft,connection-reset] received, client-instance restarting

  • TCP/UDP: Closing socket

  1. Vérifiez si le client a redémarré ou s'est reconnecté à l'heure indiquée dans les journaux.

  2. Vérifiez la validité du certificat client SSL.

    Par défaut, les certificats clients SSL sont valables pendant trois ans.

  3. Vérifiez l'heure système du client.

    La différence de temps entre le client et le serveur SSL ne doit pas dépasser 10 minutes. Synchronisez l'heure du client avec une source de temps standard.

Références

Les références suivantes peuvent vous aider à résoudre les problèmes de connexion SSL-VPN.

Remarque

Pour modifier les configurations du client lors du dépannage des problèmes de connexion SSL-VPN, reportez-vous au guide d'utilisation de votre client.