All Products
Search
Document Center

VPN Gateway:Troubleshooting IPsec-VPN

Last Updated:Jul 01, 2026

Jika Anda mengalami masalah konektivitas jaringan setelah mengonfigurasi koneksi IPsec-VPN, rujuk dokumen ini untuk troubleshooting.

1. Daftar periksa cepat (periksa 5 menit)

Sebelum menganalisis log, lengkapi daftar periksa berikut untuk mengesampingkan kesalahan konfigurasi umum. Banyak masalah dapat diselesaikan pada tahap ini.

  • Konektivitas jaringan: Apakah perangkat gateway lokal Anda dapat menjalankan perintah ping ke alamat IP publik gateway VPN Alibaba Cloud?

    • Aksi: Pada perangkat gateway lokal Anda, jalankan perintah ping <IP publik gateway VPN>. Jika gagal, periksa koneksi internet dan firewall perantara apa pun.

  • Firewall dan kebijakan keamanan: Apakah port yang diperlukan terbuka?

    • Aksi: Pastikan firewall dan kebijakan kontrol akses pada perangkat gateway lokal Anda (dan security group Alibaba Cloud, jika berlaku) mengizinkan lalu lintas inbound dan outbound pada UDP port 500 dan UDP port 4500 (untuk NAT traversal).

  • Konsistensi kunci pra-bersama: Apakah kunci pra-bersama di kedua ujung identik?

    • Aksi: Periksa dengan cermat kunci pra-bersama dalam konfigurasi koneksi IPsec-VPN dan pada perangkat gateway lokal Anda. Saat menyalin dan menempel, waspadai spasi tersembunyi.

  • Alamat IP gateway pelanggan: Apakah alamat IP tersebut benar, terutama jika perangkat gateway lokal berada di belakang perangkat NAT?

    • Aksi: Di Konsol Manajemen Alibaba Cloud, periksa alamat IP customer gateway yang terkait dengan koneksi IPsec-VPN.

      • Jika perangkat gateway lokal memiliki alamat IP publik, nilai ini harus berupa alamat IP publik tersebut.

      • Jika perangkat gateway lokal berada di belakang perangkat NAT, nilai ini harus berupa alamat IP publik perangkat NAT tersebut. Alamat IP yang salah merupakan penyebab umum dari error "no response from peer".

  • Konfigurasi rute: Apakah rute mengarah ke VPN?

    • Aksi:

      • Sisi Alibaba Cloud: Periksa tabel rute VPC untuk memastikan bahwa traffic yang ditujukan ke blok CIDR pusat data diarahkan ke gateway VPN.

      • Sisi pusat data: Periksa router lokal Anda untuk memastikan bahwa traffic yang ditujukan ke blok CIDR VPC diarahkan ke terowongan IPsec.

2. Lihat informasi error

Jika daftar periksa cepat tidak menyelesaikan masalah, Anda dapat melihat kode error atau informasi log spesifik untuk mengidentifikasi masalah tersebut.

2.1 Lihat kode error

Kode error memberikan petunjuk langsung untuk troubleshooting.

Untuk mengambil status error terbaru, Anda dapat memicu negosiasi baru. Cara sederhana untuk melakukannya adalah dengan memodifikasi koneksi IPsec-VPN, mengganti nilai Effective Immediately, menyimpan perubahan, lalu mengembalikannya.
Gateway VPN yang dibuat sebelum 21 Maret 2019 harus ditingkatkan sebelum Anda dapat melihat kode error.

Konsol

Lihat kode error di kolom Connection Status terowongan target.

Untuk mode single-tunnel: Lihat kode error di kolom Connection Status koneksi IPsec-VPN target.

API

Panggil operasi DiagnoseVpnConnections untuk mengambil kode error.

2.2 Lihat log

Untuk analisis lebih mendetail, terutama saat tidak ada kode error yang ditampilkan, Anda dapat melihat log IPsec-VPN hingga 180 hari. Anda dapat memfilter log berdasarkan rentang waktu tertentu (minimal 10 menit).

Konsol

Di kolom Actions terowongan target, klik View Logs.

Untuk mode single-tunnel: Di kolom Actions koneksi IPsec-VPN target, klik View Logs.

API

Panggil operasi Query the logs of an IPsec-VPN connection untuk mengambil log.

3. Temukan solusi untuk skenario Anda

Temukan masalah spesifik Anda dalam kategori berikut dan rujuk solusi yang sesuai.

a. Negosiasi Phase 1 gagal atau timeout

Ini adalah masalah paling umum. Artinya gateway VPN Alibaba Cloud mengirim permintaan negosiasi tetapi tidak menerima respons dari perangkat gateway lokal.

Kemungkinan penyebab

Metode troubleshooting

1. Masalah konektivitas jaringan

Periksa: Pada perangkat gateway lokal, jalankan perintah ping <IP publik gateway VPN> dan traceroute <IP publik gateway VPN>.

Solusi: Jika terjadi kehilangan paket, berarti ada masalah jaringan antara pusat data Anda dan Alibaba Cloud. Periksa koneksi internet, Penyedia layanan internet (ISP), dan firewall perantara apa pun.

Gateway VPN tidak mendukung koneksi IPsec-VPN lintas batas. Untuk membuat koneksi lintas batas, gunakan Cloud Enterprise Network (CEN).

2. Alamat IP gateway pelanggan salah

Periksa: Di Konsol Manajemen Alibaba Cloud, konfirmasi alamat IP customer gateway.

Solusi: Alamat IP ini harus berupa alamat IP publik yang digunakan oleh perangkat gateway lokal untuk terhubung ke internet. Jika perangkat gateway lokal berada di belakang perangkat NAT, alamat IP ini harus berupa alamat IP publik perangkat NAT tersebut.

Catatan: Untuk mengubah alamat IP customer gateway, Anda harus membuat customer gateway baru dan mengaitkannya kembali dengan koneksi IPsec-VPN. Operasi ini menyebabkan gangguan layanan.

3. Firewall peer memblokir paket

Periksa: Periksa kebijakan kontrol akses perangkat gateway lokal dan firewall upstream-nya.

Solusi: Pastikan traffic ke dan dari alamat IP publik gateway VPN Alibaba Cloud diizinkan pada UDP port 500 (untuk IKE) dan UDP port 4500 (untuk NAT traversal).

4. Ketidaksesuaian kebijakan IKE (Phase 1)

Periksa: Bandingkan konfigurasi IKE di kedua ujung.

Solusi: Pastikan parameter berikut identik:

- Versi IKE (ikev1 atau ikev2). Kami merekomendasikan penggunaan IKEv2.

- Mode Negosiasi (main atau aggressive). Kami merekomendasikan penggunaan mode main.

- Algoritma Enkripsi (seperti aes, aes192, atau aes256).

- Algoritma Autentikasi (seperti sha1, md5, atau sha256).

- DH Group (seperti group2, group5, atau group14).

- SA Lifetime (detik). Kami merekomendasikan agar nilai ini konsisten untuk menghindari ketidakstabilan.

5. Masalah perangkat gateway lokal

Periksa: Periksa status dan log perangkat gateway lokal untuk error atau restart tak terduga.

Solusi: Pastikan perangkat berfungsi dengan benar dan layanan IPsec sedang berjalan. Untuk contoh konfigurasi, lihat Contoh konfigurasi perangkat gateway lokal.

Beberapa perangkat memerlukan traffic data untuk memicu negosiasi protokol IPsec. Hubungi vendor perangkat untuk mengetahui cara memicunya.

6. Lain-lain

Untuk informasi lebih lanjut, lihat Lampiran: Kode error dan kata kunci log.

b. Negosiasi Phase 2 gagal atau timeout

Referensi cepat:

Selalu gagal melakukan negosiasi?

Kemungkinan penyebab

Metode troubleshooting

1. Ketidaksesuaian kebijakan IPsec (Phase 2)

Periksa: Bandingkan konfigurasi IPsec di kedua ujung.

Solusi: Pastikan parameter berikut identik:

- Algoritma Enkripsi (seperti aes, aes192, atau aes256).

- Algoritma Autentikasi (seperti sha1, md5, atau sha256).

- DH Group (Perfect Forward Secrecy - PFS): Jika satu ujung mengaktifkan PFS, ujung lain juga harus mengaktifkannya dan menggunakan DH group yang sama. Jika satu ujung diatur ke disabled, ujung lain juga harus dinonaktifkan.

2. Lainnya

Untuk informasi lebih lanjut, lihat Lampiran: Kode error dan kata kunci log.

Sebelumnya "negosiasi Phase 2 berhasil", sekarang selalu "negosiasi Phase 2 gagal"?

Kategori penyebab

Penyebab

Solusi

Gateway tidak normal

Instans gateway VPN Alibaba Cloud memiliki pembayaran tertunda.

Tambahkan dana ke akun Anda atau tambahkan metode pembayaran baru. Untuk informasi lebih lanjut, lihat Metode pembayaran.

Perangkat gateway lokal tidak normal.

Lakukan troubleshooting pada perangkat gateway lokal. Untuk informasi lebih lanjut, hubungi vendor perangkat.

Kebijakan kontrol akses perangkat gateway lokal telah berubah.

Periksa kebijakan kontrol akses perangkat gateway lokal untuk memastikan traffic diizinkan antara pusat data dan VPC.

Konfigurasi IPsec-VPN berubah

Konfigurasi IPsec-VPN dihapus dari perangkat gateway lokal.

Tambahkan kembali konfigurasi IPsec-VPN ke perangkat gateway lokal. Pastikan konfigurasi perangkat gateway lokal konsisten dengan konfigurasi koneksi IPsec-VPN. Untuk beberapa contoh, lihat Contoh konfigurasi perangkat gateway lokal.

Konfigurasi IPsec-VPN pada perangkat gateway lokal dimodifikasi dan sekarang tidak konsisten dengan pengaturan parameter koneksi IPsec-VPN.

Modifikasi konfigurasi perangkat gateway lokal agar konsisten dengan konfigurasi koneksi IPsec-VPN.

Parameter dalam konfigurasi IPsec-VPN perangkat gateway lokal diberi beberapa nilai. Misalnya, saat mengonfigurasi perangkat gateway lokal, Algoritma Enkripsi dalam fase konfigurasi IKE diatur ke aes dan aes192.

Saat mengonfigurasi koneksi IPsec-VPN di Alibaba Cloud, setiap parameter hanya mendukung satu nilai. Periksa konfigurasi IPsec-VPN perangkat gateway lokal untuk memastikan setiap parameter hanya diberi satu nilai dan nilainya sama dengan yang ditentukan untuk koneksi IPsec-VPN.

Konfigurasi koneksi IPsec-VPN dimodifikasi dan sekarang tidak konsisten dengan konfigurasi perangkat gateway lokal.

Periksa konfigurasi koneksi IPsec-VPN untuk memastikan konsistennya dengan konfigurasi perangkat gateway lokal. Untuk informasi lebih lanjut, lihat Koneksi IPsec-VPN.

Gateway IPv4 dan ACL jaringan baru dikonfigurasi untuk instans terhubung-VPC yang terkait dengan koneksi IPsec-VPN.

Periksa konfigurasi gateway IPv4 dan ACL jaringan yang diterapkan pada instans terhubung-VPC untuk memastikan traffic antara pusat data dan instans terhubung-VPC diizinkan. Untuk informasi lebih lanjut, lihat Gateway IPv4 dan ACL jaringan.

Alamat IP perangkat gateway lokal berubah

Alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN telah berubah. Akibatnya, alamat IP instans customer gateway di sisi Alibaba Cloud tidak konsisten dengan alamat IP yang digunakan oleh perangkat gateway lokal.

Pastikan alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN sama dengan alamat IP yang dikonfigurasi untuk instans customer gateway di sisi Alibaba Cloud.

Perangkat gateway lokal memiliki beberapa alamat IP. Alamat IP instans customer gateway di sisi Alibaba Cloud tidak konsisten dengan alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN.

Pastikan alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN sama dengan alamat IP yang dikonfigurasi untuk instans customer gateway di sisi Alibaba Cloud.

Perangkat gateway lokal menggunakan alamat IP dinamis. Alamat IP instans customer gateway di sisi Alibaba Cloud tidak konsisten dengan alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN.

Perangkat gateway lokal harus menggunakan alamat IP statis untuk membuat koneksi IPsec-VPN. Pastikan alamat IP statis yang digunakan perangkat gateway lokal sama dengan alamat IP yang dikonfigurasi untuk instans customer gateway di sisi Alibaba Cloud.

Status negosiasi gagal secara intermiten?

Kategori penyebab

Penyebab

Solusi

Konfigurasi IPsec-VPN berubah

Parameter DH Group, yang disebut PFS pada beberapa perangkat gateway lokal, dalam fase konfigurasi IPsec tidak konsisten antara koneksi IPsec-VPN dan perangkat gateway lokal.

Periksa parameter DH Group (PFS) dalam fase konfigurasi IPsec koneksi IPsec-VPN atau perangkat gateway lokal. Pastikan nilai parameter DH Group (PFS) sama di kedua ujung. Untuk informasi tentang cara mengonfigurasinya, lihat Koneksi IPsec-VPN.

Parameter dalam konfigurasi IPsec-VPN perangkat gateway lokal diberi beberapa nilai. Misalnya, saat mengonfigurasi perangkat gateway lokal, Algoritma Enkripsi dalam fase konfigurasi IKE diatur ke aes dan aes192.

Saat mengonfigurasi koneksi IPsec-VPN di sisi Alibaba Cloud:

  • Untuk gateway VPN klasik, setiap parameter hanya mendukung satu nilai. Periksa konfigurasi IPsec-VPN perangkat gateway lokal untuk memastikan setiap parameter juga hanya diberi satu nilai, dan nilainya sama dengan nilai koneksi IPsec-VPN di sisi Alibaba Cloud.

  • Untuk gateway VPN yang ditingkatkan dan koneksi IPsec-VPN fitur baru yang dilampirkan ke TR (dirilis Mei 2026), beberapa algoritma enkripsi didukung. Pastikan parameter negosiasi IKE/IPsec konsisten antara perangkat gateway lokal dan sisi Alibaba Cloud.

Perangkat gateway lokal dikonfigurasi dengan SA lifetime berbasis traffic.

Koneksi IPsec-VPN di sisi Alibaba Cloud tidak mendukung SA lifetime berbasis traffic. Mereka hanya mendukung SA lifetime berbasis waktu. Kami merekomendasikan agar Anda tidak mengonfigurasi SA lifetime berbasis traffic pada perangkat gateway lokal, atau atur SA lifetime berbasis traffic ke 0 byte.

Kualitas jaringan buruk

Kualitas jaringan buruk antara koneksi IPsec-VPN dan perangkat gateway lokal menyebabkan paket protokol DPD, paket probe pemeriksaan kesehatan, atau paket protokol IPsec hilang dan timeout. Hal ini menyebabkan gangguan koneksi IPsec-VPN.

Periksa konektivitas jaringan pada saat koneksi IPsec-VPN terganggu.

Batasan peer koneksi IPsec-VPN

Traffic data diperlukan untuk memicu negosiasi protokol IPsec karena keterbatasan vendor pada peer koneksi IPsec-VPN.

Konfirmasi dengan vendor peer apakah gateway VPN peer memiliki keterbatasan ini. Jika iya, konsultasikan dengan vendor peer tentang cara memicu negosiasi protokol IPsec.

Saat membuat koneksi IPsec-VPN dual-tunnel, koneksi IPsec-VPN di sisi Alibaba Cloud menggunakan mode interested traffic. Secara default, interested traffic untuk kedua tunnel sama. Namun, perangkat gateway lokal koneksi IPsec-VPN mungkin memiliki keterbatasan terkait, seperti perangkat firewall Cisco ASA. Jika interested traffic untuk kedua tunnel sama, hanya satu tunnel yang dapat dinegosiasikan berhasil pada satu waktu, dan kedua tunnel akan bergantian berhasil dinegosiasikan.

Konfirmasi dengan vendor apakah perangkat gateway lokal memiliki keterbatasan ini. Jika iya, lihat Contoh konfigurasi perangkat gateway lokal untuk memodifikasi konfigurasi IPsec-VPN perangkat gateway lokal.

c. Negosiasi Phase 2 berhasil, tetapi terdapat masalah

Tautan cepat:

Status negosiasi protokol routing BGP "Abnormal"?

Kategori penyebab

Penyebab

Solusi

Konfigurasi BGP salah

Perangkat gateway lokal tidak dikonfigurasi dengan alamat IP BGP yang benar.

Periksa konfigurasi BGP koneksi IPsec-VPN dan perangkat gateway lokal. Pastikan alamat IP BGP koneksi IPsec-VPN dan perangkat gateway lokal berada dalam blok CIDR yang sama dan tidak bertentangan. Blok CIDR untuk alamat IP BGP harus berupa blok CIDR /30 dalam rentang 169.254.0.0/16.

Masalah terkait koneksi IPsec-VPN

Karena masalah konektivitas dengan koneksi IPsec-VPN, sisi Alibaba Cloud tidak dapat menerima paket protokol BGP dari perangkat gateway lokal.

Periksa konektivitas koneksi IPsec-VPN dan konfirmasi apakah sisi Alibaba Cloud telah menerima paket protokol BGP dari perangkat gateway lokal. Anda dapat melihat data pemantauan traffic untuk koneksi IPsec-VPN. Jika tidak ada lalu lintas masuk yang dicatat, berarti sisi Alibaba Cloud belum menerima paket protokol BGP dari perangkat gateway lokal.

Negosiasi koneksi IPsec-VPN terganggu.

Periksa log koneksi IPsec-VPN untuk menentukan apakah koneksi berada dalam status "negosiasi Phase 2 berhasil". Jika status negosiasi tidak stabil, lakukan troubleshooting koneksi IPsec-VPN berdasarkan kode error dan kata kunci log.

Instance ECS di VPC tidak dapat mengakses server di pusat data?

Penyebab: Konfigurasi rute atau aturan grup keamanan VPC, atau konfigurasi rute atau kebijakan kontrol akses pusat data tidak mengizinkan instance ECS di VPC mengakses server di pusat data.

Solusi: Periksa konfigurasi berikut.

  • VPC

    • Periksa konfigurasi rute dalam tabel rute VPC. Pastikan rute dikonfigurasi dalam tabel rute VPC untuk mengizinkan instance ECS mengakses server di pusat data.

    • Periksa aturan grup keamanan yang diterapkan pada VPC. Pastikan aturan grup keamanan mengizinkan akses timbal balik antara instance ECS dan server.

  • Pusat data

    • Periksa konfigurasi rute pusat data. Pastikan rute dikonfigurasi di pusat data untuk mengizinkan server merespons permintaan akses dari instance ECS.

    • Periksa kebijakan kontrol akses pusat data. Pastikan pusat data mengizinkan akses timbal balik antara instance ECS dan server.

Jika alamat IP publik digunakan sebagai alamat IP pribadi di pusat data, Anda harus mengatur blok CIDR IP publik sebagai blok CIDR pengguna untuk VPC guna memastikan VPC dapat mengakses blok CIDR publik tersebut.

Server di pusat data tidak dapat mengakses instance ECS di VPC?

Penyebab: Konfigurasi rute atau aturan grup keamanan VPC, atau konfigurasi rute atau kebijakan kontrol akses pusat data tidak mengizinkan server di pusat data mengakses instance ECS di VPC.

Solusi: Periksa konfigurasi berikut.

  • VPC

    • Periksa konfigurasi rute dalam tabel rute VPC. Pastikan rute dikonfigurasi dalam tabel rute VPC untuk mengizinkan instance ECS merespons permintaan akses dari server.

    • Periksa aturan grup keamanan yang diterapkan pada VPC. Pastikan aturan grup keamanan mengizinkan akses timbal balik antara instance ECS dan server.

  • Pusat data

    • Periksa konfigurasi rute pusat data. Pastikan rute dikonfigurasi di pusat data untuk mengizinkan server mengakses instance ECS melalui koneksi IPsec-VPN.

    • Periksa kebijakan kontrol akses pusat data. Pastikan pusat data mengizinkan akses timbal balik antara instance ECS dan server.

Dalam skenario multi-blok CIDR, beberapa blok CIDR memiliki konektivitas sementara yang lain tidak?

Penyebab: Dalam skenario di mana koneksi IPsec-VPN digunakan untuk menghubungkan pusat data dan VPC, jika gateway VPN terhubung ke perangkat dari vendor tradisional seperti Cisco, H3C, atau Huawei, dan koneksi IPsec-VPN menggunakan mode routing interested traffic dengan beberapa blok CIDR dikonfigurasi, hanya satu blok CIDR yang dapat berkomunikasi, sementara yang lain tidak.

Masalah ini terjadi ketika gateway VPN Alibaba Cloud terhubung ke perangkat dari vendor tradisional seperti Cisco, H3C, atau Huawei, karena ketidakcocokan protokol IPsec antara kedua ujung. Saat beberapa blok CIDR dikonfigurasi untuk koneksi IPsec-VPN, gateway VPN Alibaba Cloud menggunakan asosiasi keamanan (SA) tunggal untuk bernegosiasi dengan perangkat gateway peer, sedangkan perangkat gateway peer menggunakan beberapa SA untuk bernegosiasi dengan gateway VPN dalam skenario multi-blok CIDR.

Solusi: Untuk informasi lebih lanjut, lihat Solusi konfigurasi multi-blok CIDR yang direkomendasikan.

Ping berhasil, tetapi akses aplikasi gagal atau akses ke beberapa port gagal?

Penyebab: Aturan grup keamanan yang diterapkan pada VPC atau kebijakan kontrol akses yang diterapkan pada pusat data tidak mengizinkan alamat IP, jenis protokol, atau nomor port yang diperlukan.

Solusi: Periksa konfigurasi berikut.

  • Periksa aturan grup keamanan yang diterapkan pada VPC. Pastikan aturan grup keamanan mengizinkan alamat IP, jenis protokol, dan nomor port yang diperlukan untuk komunikasi antara pusat data dan VPC.

  • Periksa kebijakan kontrol akses yang diterapkan pada pusat data. Pastikan kebijakan kontrol akses mengizinkan alamat IP, jenis protokol, dan nomor port yang diperlukan untuk komunikasi antara pusat data dan VPC.

    Jika kebijakan bisnis, resolusi nama domain, atau konfigurasi lain ada di sisi pusat data, periksa juga. Pastikan alamat IP, jenis protokol, dan nomor port yang diperlukan untuk komunikasi antara pusat data dan VPC diizinkan.

Terjadi kehilangan paket selama akses jaringan pribadi, dan konektivitas bersifat intermiten?

Kategori penyebab

Penyebab

Solusi

Masalah spesifikasi gateway VPN

Burst traffic selama transfer data melebihi bandwidth instans gateway VPN. Anda dapat melihat informasi pemantauan traffic untuk instans gateway VPN di konsol Gateway VPN untuk mengonfirmasi apakah burst traffic telah terjadi.

Anda dapat meningkatkan instans gateway VPN atau melakukan peningkatan sementara. Untuk informasi lebih lanjut, lihat Upgrade/Downgrade dan perpanjangan dengan perubahan spesifikasi (hanya klasik).

Masalah terkait koneksi IPsec-VPN

Negosiasi koneksi IPsec-VPN terganggu.

Periksa informasi log koneksi IPsec-VPN untuk menentukan apakah koneksi berada dalam status "negosiasi Phase 2 berhasil". Jika status negosiasi tidak stabil dan tunnel sering melakukan re-negosiasi, yang menyebabkan gangguan jaringan intermiten, lakukan troubleshooting koneksi IPsec-VPN berdasarkan kode error dan kata kunci log.

Masalah terkait MTU

MTU pengguna untuk pusat data dikonfigurasi ke nilai lebih dari 1300 byte.

Untuk gateway VPN yang dibuat sebelum 1 April 2021, jika MTU pengguna untuk pusat data dikonfigurasi ke nilai lebih dari 1300 byte, koneksi IPsec-VPN mungkin gagal. Kami merekomendasikan agar Anda meningkatkan gateway VPN ke versi terbaru untuk menghindari masalah ini.

Selama transfer data, paket besar melebihi nilai MTU jalur transmisi, yang menyebabkan paket terfragmentasi.

Gateway VPN mendukung transmisi paket data yang telah difragmentasi sebelumnya tetapi tidak mendukung fragmentasi atau perakitan ulang paket. Kami merekomendasikan mengatur MTU pengguna ke 1399 byte. Untuk informasi lebih lanjut, lihat Konfigurasi MTU dan MSS.

Akses jaringan pribadi normal, tetapi latensi forwarding tinggi?

Kategori penyebab

Penyebab

Solusi

Masalah spesifikasi gateway VPN

Burst traffic selama transfer data melebihi spesifikasi bandwidth instans gateway VPN. Anda dapat melihat informasi pemantauan traffic untuk instans gateway VPN di konsol Gateway VPN untuk mengonfirmasi apakah burst traffic telah terjadi.

Anda dapat meningkatkan instans gateway VPN atau melakukan peningkatan sementara. Untuk informasi lebih lanjut, lihat Upgrade/Downgrade dan perpanjangan dengan perubahan spesifikasi (hanya klasik).

Kualitas jaringan buruk

Kualitas jaringan buruk antara koneksi IPsec-VPN dan perangkat gateway lokal menyebabkan latensi jaringan tinggi dan kehilangan paket selama transfer data.

Gunakan perintah ping dan mtr untuk memeriksa jaringan publik atau pribadi gateway VPN untuk troubleshooting. Jika terdeteksi latensi jaringan tinggi, gunakan probing tersegmentasi untuk mempersempit ruang lingkup investigasi dengan cepat. Jika kualitas tautan jaringan publik buruk, kami merekomendasikan penggunaan Express Connect.

Koneksi IPsec-VPN dinegosiasikan berhasil meskipun konfigurasi interested traffic sisi lokal dan cloud berbeda?

Penyebab:

Seperti yang ditunjukkan pada gambar berikut, jika blok CIDR interested traffic pada perangkat gateway lokal mencakup atau termasuk dalam blok CIDR interested traffic untuk koneksi IPsec-VPN, dan kedua ujung menggunakan IKEv2, gateway VPN Alibaba Cloud menganggap interested traffic tersebut cocok selama negosiasi IPsec. Jika perangkat gateway lokal juga mendukung hubungan inklusif (artinya menganggap interested traffic dengan hubungan inklusif sebagai kecocokan), koneksi IPsec-VPN mungkin dinegosiasikan berhasil meskipun konfigurasi interested traffic berbeda.

Misalnya, perangkat gateway lokal 1 mendukung hubungan inklusif. Saat perangkat gateway lokal 1 bernegosiasi dengan koneksi IPsec-VPN 1 dan koneksi IPsec-VPN 2, blok CIDR lokal 10.55.0.0/16 pada perangkat gateway lokal 1 mencakup blok CIDR peer 10.55.193.0/24 koneksi IPsec-VPN 1 dan blok CIDR peer 10.55.0.0/16 koneksi IPsec-VPN 2. Blok CIDR peer 10.66.88.0/22 perangkat gateway lokal 1 mencakup blok CIDR lokal 10.66.90.0/24 koneksi IPsec-VPN 1 dan blok CIDR lokal 10.66.89.0/24 koneksi IPsec-VPN 2. Dalam kasus ini, baik perangkat gateway lokal 1 maupun gateway VPN Alibaba Cloud menganggap interested traffic cocok, dan perangkat gateway lokal 1 serta koneksi IPsec-VPN 1 dan 2 dinegosiasikan berhasil.

Catatan
  • Jika perangkat gateway lokal tidak mendukung hubungan inklusif (artinya tidak menganggap interested traffic dengan hubungan inklusif sebagai kecocokan), koneksi IPsec-VPN tidak dapat dinegosiasikan berhasil. Konfirmasi dengan vendor perangkat gateway lokal apakah mendukung hubungan inklusif.

  • Jika perangkat gateway lokal dan koneksi IPsec-VPN menggunakan IKEv1, interested traffic di kedua ujung harus identik (tidak ada hubungan inklusif) agar koneksi IPsec-VPN dapat dinegosiasikan berhasil.

感兴趣流不一致.png

Dampak yang mungkin terjadi:

Seperti yang ditunjukkan pada gambar di atas, jika ada beberapa koneksi IPsec-VPN di bawah satu instans gateway VPN, dan blok CIDR interested traffic koneksi-koneksi tersebut memiliki hubungan inklusif, traffic mungkin tidak diteruskan melalui jalur yang dimaksudkan.

Untuk koneksi IPsec-VPN yang dikonfigurasi dengan mode interested traffic, setelah koneksi IPsec-VPN dibuat, sistem secara otomatis menambahkan rute terkait ke tabel rute berbasis kebijakan instans gateway VPN. Setiap rute memiliki prioritas kebijakan yang sama. Dalam skenario yang ditunjukkan pada gambar, sistem menambahkan rute berikut ke tabel rute berbasis kebijakan instans gateway VPN secara default:

Nama entri rute

Blok CIDR sumber

Blok CIDR tujuan

Next hop

Bobot

Prioritas kebijakan

Entri Rute 1

10.66.90.0/24

10.55.193.0/24

Koneksi IPsec-VPN 1

100

10

Entri Rute 2

10.66.89.0/24

10.55.0.0/16

Koneksi IPsec-VPN 2

100

10

Entri Rute 3

10.66.90.0/24

10.55.178.0/24

Koneksi IPsec-VPN 3

100

10

Entri Rute 4

10.66.88.0/24

10.55.0.0/16

Koneksi IPsec-VPN 4

100

10

Menurut aturan pencocokan rute berbasis kebijakan, ketika prioritas kebijakan sama, sistem mencocokkan rute secara berurutan. Begitu rute berbasis kebijakan dicocokkan, traffic diteruskan sesuai rute tersebut. Urutan rute berbasis kebijakan ditentukan oleh waktu rute tersebut dikirim ke sistem. Biasanya, rute berbasis kebijakan yang dikonfigurasi pertama kali dikirim ke sistem terlebih dahulu, tetapi hal ini tidak dijamin. Oleh karena itu, rute berbasis kebijakan yang dikonfigurasi belakangan mungkin dikirim ke sistem terlebih dahulu, sehingga memiliki prioritas lebih tinggi daripada yang dikonfigurasi sebelumnya.

Dalam skenario yang ditunjukkan di atas, dimungkinkan pusat data mengirim paket permintaan ke VPC melalui koneksi IPsec-VPN 1, dan VPC mengirim paket balasan ke pusat data melalui koneksi IPsec-VPN 4, karena entri rute 4 mungkin dikirim ke sistem terlebih dahulu dan memiliki prioritas lebih tinggi daripada entri rute 1.

Solusi:

  • Hindari menambahkan blok CIDR interested traffic dengan hubungan inklusif ke perangkat gateway lokal dan koneksi IPsec-VPN. Kami merekomendasikan menambahkan blok CIDR interested traffic yang persis cocok di kedua ujung. Metode ini dapat meningkatkan stabilitas koneksi IPsec-VPN.

  • Saat membuat koneksi IPsec-VPN, tambahkan blok CIDR interested traffic yang tepat untuk memastikan tidak ada tumpang tindih antara blok CIDR interested traffic beberapa koneksi IPsec-VPN di bawah instans gateway VPN.

  • Konfigurasikan nilai prioritas kebijakan dan bobot yang berbeda untuk setiap rute berbasis kebijakan untuk memastikan traffic hanya mencocokkan satu rute berbasis kebijakan.

    Jika instans gateway VPN Anda tidak mendukung konfigurasi prioritas kebijakan, Anda dapat meningkatkan instans gateway VPN. Instans gateway VPN yang ditingkatkan mendukung konfigurasi prioritas kebijakan untuk rute berbasis kebijakan secara default.

Pemeriksaan kesehatan gagal (hanya untuk mode single-tunnel)?

Kategori penyebab

Penyebab

Solusi

Masalah alamat IP tujuan pemeriksaan kesehatan

Alamat IP tujuan pemeriksaan kesehatan tidak dapat dijangkau.

Pada host yang terkait dengan alamat IP tujuan, jalankan perintah ping atau mtr untuk mengakses alamat IP sumber pemeriksaan kesehatan dan uji konektivitas alamat IP tujuan. Jika alamat IP tujuan tidak dapat mengakses alamat IP sumber, konfirmasi apakah alamat IP tujuan dikonfigurasi dengan benar.

Host yang terkait dengan alamat IP tujuan pemeriksaan kesehatan tidak berfungsi sebagaimana mestinya dan tidak dapat merespons paket probe (paket ICMP) dari koneksi IPsec-VPN secara tepat waktu.

Periksa apakah host yang terkait dengan alamat IP tujuan berfungsi normal. Untuk informasi lebih lanjut, hubungi vendor perangkat gateway.

Konfigurasi rute dan kebijakan keamanan yang terkait dengan alamat IP tujuan pemeriksaan kesehatan telah berubah. Misalnya, kebijakan keamanan tidak mengizinkan paket dari alamat IP sumber pemeriksaan kesehatan, alamat IP tujuan, atau jenis protokol ICMP.

Di sisi perangkat gateway lokal, periksa konfigurasi rute dan kebijakan keamanan yang terkait dengan alamat IP tujuan untuk memastikan:

  • Alamat IP tujuan dapat mengakses alamat IP sumber pemeriksaan kesehatan.

  • Kebijakan keamanan mengizinkan paket dari alamat IP sumber pemeriksaan kesehatan, alamat IP tujuan, dan jenis protokol ICMP.

Alamat IP tujuan tidak merespons paket probe pemeriksaan kesehatan dari jalur asli. Jalur asli adalah jalur tempat alamat IP tujuan menerima paket probe.

Gunakan perintah mtr untuk memeriksa apakah jalur transmisi paket permintaan dan respons sama saat alamat IP tujuan mengakses alamat IP sumber pemeriksaan kesehatan. Jika berbeda, periksa konfigurasi rute di sisi perangkat gateway lokal untuk memastikan jalur transmisi paket permintaan dan respons sama.

Masalah terkait koneksi IPsec-VPN

Negosiasi koneksi IPsec-VPN terganggu.

Periksa log koneksi IPsec-VPN untuk menentukan apakah koneksi berada dalam status "negosiasi Phase 2 berhasil". Jika status negosiasi tidak stabil, lakukan troubleshooting koneksi IPsec-VPN berdasarkan kode error dan kata kunci log.

Catatan: Setelah pemeriksaan kesehatan koneksi IPsec-VPN gagal, sistem mereset terowongan IPsec. Dalam skenario aplikasi yang tidak menggunakan koneksi IPsec-VPN aktif-standby, kami tidak merekomendasikan mengonfigurasi pemeriksaan kesehatan untuk koneksi IPsec-VPN.

Lampiran: Kode error dan kata kunci log

Untuk menemukan metode troubleshooting untuk kode error atau kata kunci log, tekan Ctrl+F (Windows) atau Cmd+F (Mac) untuk mencari tabel ini.

Kode error (Konsol)

Kode error (API)

Pesan error

Kata kunci log

Metode troubleshooting

The peer does not match.

PeerMismatch

Paket protokol yang diterima tidak cocok dengan informasi customer gateway.

received UNSUPPORTED_CRITICAL_PAYLOAD error

  1. Periksa apakah alamat IP customer gateway yang terkait dengan koneksi IPsec-VPN sama dengan alamat IP perangkat gateway lokal. Jika berbeda, modifikasi agar sama.

  2. Jika perangkat gateway lokal dikonfigurasi dengan beberapa alamat IP, pastikan alamat IP yang dikonfigurasi untuk customer gateway adalah yang benar-benar digunakan oleh perangkat gateway lokal.

The algorithm does not match.

AlgorithmMismatch

Parameter algoritma enkripsi, algoritma autentikasi, atau DH group tidak cocok.

  • HASH mismatched

  • parsed INFORMATIONAL_V1 request

  • packet lacks expected payload

  • authentication failure

  1. Periksa apakah Algoritma Enkripsi, Algoritma Autentikasi, dan DH Group (Perfect Forward Secrecy - PFS) yang dikonfigurasi dalam fase konfigurasi IKE dan konfigurasi IPsec sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama.

  2. Jika perangkat gateway lokal dikonfigurasi dengan beberapa Algoritma Enkripsi, Algoritma Autentikasi, atau DH Group (Perfect Forward Secrecy - PFS) dalam fase konfigurasi IKE dan konfigurasi IPsec, kami merekomendasikan memodifikasi konfigurasi perangkat gateway lokal sehingga konfigurasi Algoritma Enkripsi, Algoritma Autentikasi, dan DH Group (Perfect Forward Secrecy - PFS) sama dengan koneksi IPsec-VPN.

    Catatan: Saat mengonfigurasi koneksi IPsec-VPN untuk gateway VPN klasik di Alibaba Cloud, Algoritma Enkripsi, Algoritma Autentikasi, dan DH Group dalam fase konfigurasi IKE dan IPsec hanya mendukung satu nilai, bukan beberapa nilai.

The encryption algorithm does not match.

EncryptionAlgorithmMismatch

Algoritma enkripsi IPsec tidak cocok.

  • invalid encryption algorithm

  • trns_id mismatched

  • rejected enctype

  • authentication failure

  1. Periksa apakah Algoritma Enkripsi yang dikonfigurasi dalam fase konfigurasi IPsec sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama.

  2. Jika perangkat gateway lokal dikonfigurasi dengan beberapa Algoritma Enkripsi dalam fase konfigurasi IPsec, kami merekomendasikan memodifikasi konfigurasi perangkat gateway lokal sehingga Algoritma Enkripsinya sama dengan koneksi IPsec-VPN.

Check whether the authentication algorithm matches.

AuthenticationAlgorithmMismatch

Algoritma autentikasi IKE tidak cocok.

  • authtype mismatched

  • rejected hashtype

  • authentication failure

  1. Periksa apakah Algoritma Autentikasi yang dikonfigurasi dalam fase konfigurasi IKE sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama.

  2. Jika perangkat gateway lokal dikonfigurasi dengan beberapa Algoritma Autentikasi dalam fase konfigurasi IKE, kami merekomendasikan memodifikasi konfigurasi perangkat gateway lokal sehingga Algoritma Autentikasinya sama dengan koneksi IPsec-VPN.

The DH groups do not match.

DhGroupMismatch

Parameter DH group Phase 1 IKE tidak cocok.

  • received KE type 14,expected 2

  • failed to compute dh value

  • rejected dh_group

  • proposal mismatch, transform type:4

  1. Periksa apakah DH Group (Perfect Forward Secrecy - PFS) yang dikonfigurasi dalam fase konfigurasi IKE sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama.

  2. Jika perangkat gateway lokal dikonfigurasi dengan beberapa DH Group (Perfect Forward Secrecy - PFS) dalam fase konfigurasi IKE, kami merekomendasikan memodifikasi konfigurasi perangkat gateway lokal sehingga DH Group (Perfect Forward Secrecy - PFS) sama dengan koneksi IPsec-VPN.

  3. Jika beberapa koneksi IPsec-VPN terkait dengan customer gateway yang sama dalam skenario Anda, semua konfigurasi dalam fase konfigurasi IKE (termasuk Versi, Mode Negosiasi, Algoritma Enkripsi, Algoritma Autentikasi, DH Group (Perfect Forward Secrecy - PFS), dan SA Lifetime (detik)) harus sama untuk semua koneksi IPsec-VPN. Selain itu, LocalId di sisi setiap koneksi IPsec-VPN harus sama dengan RemoteId perangkat gateway lokal untuk koneksi IPsec-VPN tersebut. RemoteId di sisi setiap koneksi IPsec-VPN harus sama dengan LocalId perangkat gateway lokal.

The pre-shared key does not match.

PskMismatch

Parameter kunci pra-bersama tidak cocok.

  • Decryption failed! mismatch of preshared secrets

  • mismatch of preshared secrets

  • invalid HASH_V1 payload length, decryption failed

  • could not decrypt payloads

  • authentication failure

  1. Periksa apakah kunci pra-bersama yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal sama. Jika berbeda, modifikasi agar sama. Anda juga dapat memodifikasi kunci pra-bersama untuk koneksi IPsec-VPN dan perangkat gateway lokal secara bersamaan. Tindakan ini memicu re-negosiasi protokol IPsec, dan sistem akan memeriksa kembali apakah kunci pra-bersama di kedua ujung cocok.

  2. Meskipun kunci pra-bersama untuk koneksi IPsec-VPN dan perangkat gateway lokal sama, pastikan juga Algoritma Enkripsi, Algoritma Autentikasi, dan DH Group (Perfect Forward Secrecy - PFS) yang dikonfigurasi dalam fase konfigurasi IKE dan konfigurasi IPsec sama di kedua ujung.

  3. Jika perangkat gateway lokal dikonfigurasi dengan beberapa Algoritma Enkripsi, Algoritma Autentikasi, atau DH Group (Perfect Forward Secrecy - PFS) dalam fase konfigurasi IKE dan konfigurasi IPsec, kami merekomendasikan memodifikasi konfigurasi perangkat gateway lokal sehingga konfigurasi Algoritma Enkripsi, Algoritma Autentikasi, dan **DH Group (Perfect Forward Secrecy - PFS)** sama dengan koneksi IPsec-VPN.

PeerID does not match.

PeerIdMismatch

LocalID atau RemoteID tidak cocok atau tidak kompatibel.

  • does not match peers id

  • message lacks IDr payload

  • Expecting IP address type in main mode,but FQDN

  • Unknow peer id

  • Parse PEERID failed

  • received ID_I(xxx) does not match peers id

  1. Periksa apakah LocalId di sisi koneksi IPsec-VPN sama dengan RemoteId perangkat gateway lokal, dan apakah RemoteId di sisi koneksi IPsec-VPN sama dengan LocalId perangkat gateway lokal. Jika berbeda, modifikasi. - Dalam skenario di mana koneksi IPsec-VPN dilampirkan ke instans gateway VPN, Alibaba Cloud VPN Gateway menggunakan alamat IP gateway VPN sebagai LocalId dan alamat IP customer gateway sebagai RemoteId koneksi IPsec-VPN secara default. - Dalam skenario di mana koneksi IPsec-VPN dilampirkan ke instans router transit, Alibaba Cloud VPN Gateway menggunakan alamat IP gateway koneksi IPsec-VPN sebagai LocalId dan alamat IP customer gateway sebagai RemoteId koneksi IPsec-VPN secara default.

  2. Jika versi IKE koneksi IPsec-VPN adalah ikev1 dan Mode Negosiasi adalah main, LocalId dan RemoteId harus dalam format alamat IP. Pastikan format LocalId dan RemoteId memenuhi persyaratan.

  3. Periksa apakah Mode Negosiasi yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal sama. Jika berbeda, modifikasi agar sama. Kami merekomendasikan mengonfigurasi kedua ujung ke mode main. Dalam mode main, kami merekomendasikan menggunakan format alamat IP untuk LocalId dan RemoteId.

  4. Jika versi IKE koneksi IPsec-VPN adalah ikev2 dan Anda telah memeriksa masalah di atas tanpa menemukan kesalahan, periksa apakah Algoritma Enkripsi, Algoritma Autentikasi, dan **DH Group (Perfect Forward Secrecy - PFS)** yang dikonfigurasi dalam fase konfigurasi IKE dan konfigurasi IPsec sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama.

DPD payload sequence is incompatible.

DpdHashNotifyCompatibility

Kompatibilitas urutan payload DPD

ignore information because the message has no hash payload

Saat fitur DPD diaktifkan untuk koneksi IPsec-VPN, urutan payload DPD secara default adalah hash-notify. Periksa apakah urutan payload DPD perangkat gateway lokal juga hash-notify. Jika tidak, ubah urutan payload DPD perangkat gateway lokal menjadi hash-notify.

DPD timed out.

DpdTimeout

Timeout paket DPD

DPD: remote seems to be dead

  1. Periksa apakah fitur DPD diaktifkan di kedua sisi koneksi IPsec-VPN dan perangkat gateway lokal. Pastikan fitur DPD memiliki status aktif yang sama di kedua ujung. Timeout paket DPD akan memicu re-negosiasi protokol IPsec.

  2. Periksa kualitas jaringan dan konfigurasi rute antara koneksi IPsec-VPN dan perangkat gateway lokal untuk memastikan keduanya dapat berkomunikasi.

The IKE version does not match.

IkeVersionMismatch

Parameter nomor versi IKE atau mode negosiasi tidak cocok.

unknown ikev2 peer

  1. Periksa apakah versi IKE yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal sama. Jika berbeda, modifikasi agar sama.

    • Jika perangkat gateway lokal mendukung pemilihan otomatis versi IKE atau mendukung IKEv1 dan IKEv2, kami merekomendasikan menentukan versi IKE untuk perangkat gateway lokal. Versi IKE perangkat gateway lokal harus sama dengan koneksi IPsec-VPN.

    • Kami merekomendasikan menggunakan IKEv2 di kedua ujung.

  2. Periksa apakah Mode Negosiasi yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal sama. Jika berbeda, modifikasi agar sama.

The negotiation mode does not match.

NegotiationModeMismatch

Mode negosiasi tidak cocok.

  • in Identity not acceptable Aggressive mode

  • not acceptable Identity Protection mode

  1. Periksa apakah Mode Negosiasi yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal sama. Jika berbeda, modifikasi agar sama. Kami merekomendasikan menggunakan mode main di kedua ujung.

  2. Jika koneksi IPsec-VPN masih gagal dinegosiasikan saat kedua ujung dalam mode main (hal ini dapat terjadi dalam beberapa kasus ekstrem), coba ubah mode negosiasi di kedua ujung menjadi mode aggressive.

NAT-T does not match.

NatTMismatch

Penelusuran NAT tidak cocok.

ignore the packet, received unexpecting payload type 130

Periksa apakah fitur penelusuran NAT memiliki status yang sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama. Jika perangkat gateway lokal berada di belakang Gateway NAT, kami merekomendasikan mengaktifkan fitur penelusuran NAT di kedua sisi koneksi IPsec-VPN dan perangkat gateway lokal.

SA Lifetime does not match.

LifetimeMismatch

Parameter Lifetime tidak cocok.

long lifetime proposed

Periksa apakah SA Lifetime (detik) yang dikonfigurasi dalam fase konfigurasi IKE dan konfigurasi IPsec sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama. SA Lifetime (detik) yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal tidak wajib sama, tetapi karena perbedaan antara vendor perangkat gateway, kami merekomendasikan mengonfigurasi SA Lifetime (detik) yang sama di kedua ujung untuk memastikan stabilitas koneksi IPsec-VPN.

The security protocol does not match.

SecurityProtocolMismatch

Parameter protokol keamanan tidak cocok.

proto_id mismatched

Periksa apakah protokol keamanan yang digunakan oleh perangkat gateway lokal adalah Encapsulating Security Payload (ESP). Jika tidak, ubah ke ESP. Untuk protokol keamanan yang digunakan oleh koneksi IPsec-VPN, Alibaba Cloud VPN Gateway hanya mendukung ESP, bukan Authentication Header (AH).

The encapsulation mode does not match.

EncapsulationModeMismatch

Mode enkapsulasi tidak cocok.

encmode mismatched

Periksa apakah mode enkapsulasi yang digunakan oleh perangkat gateway lokal adalah mode tunnel. Jika tidak, ubah ke mode tunnel. Untuk mode enkapsulasi yang digunakan oleh koneksi IPsec-VPN, Alibaba Cloud VPN Gateway hanya mendukung mode tunnel, bukan mode transport.

The algorithm is incompatible.

AlgorithmCompatibility

Kompatibilitas algoritma

Tidak ada

Algoritma Autentikasi yang dikonfigurasi dalam fase konfigurasi IKE dan konfigurasi IPsec untuk koneksi IPsec-VPN dan perangkat gateway lokal tidak kompatibel. Kami merekomendasikan menggunakan Algoritma Autentikasi yang berbeda di kedua ujung, seperti md5.

Protected Data Flow does not match.

TrafficSelectorMismatch

Parameter blok CIDR interested traffic tidak cocok.

  • traffic selector mismatch

  • invalid-id-information

  • traffic selector unacceptable

  • can't find matching selector

  • received INVALID_ID_INFORMATION error notify

  • received Notify type TS_UNACCEPTABLE

  1. Periksa konfigurasi blok CIDR interested traffic berdasarkan versi IKE yang digunakan oleh koneksi IPsec-VPN untuk memastikan mengikuti prinsip berikut:

    • Jika versi IKE yang digunakan oleh koneksi IPsec-VPN adalah ikev1, hanya satu blok CIDR yang dapat dikonfigurasi untuk interested traffic.

    • Jika versi IKE yang digunakan oleh koneksi IPsec-VPN adalah ikev2, beberapa blok CIDR dapat dikonfigurasi untuk interested traffic.

    Catatan: Dalam skenario di mana beberapa blok CIDR dikonfigurasi untuk koneksi IPsec-VPN, perbedaan mekanisme negosiasi protokol IPsec antara koneksi IPsec-VPN dan perangkat gateway lokal dapat menyebabkan beberapa blok CIDR memiliki konektivitas sementara yang lain tidak. Untuk solusinya, lihat Dalam skenario multi-blok CIDR, beberapa blok CIDR memiliki konektivitas sementara yang lain tidak?.

  2. Periksa apakah interested traffic yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal sama, memastikan bahwa:

    • Blok CIDR lokal di sisi koneksi IPsec-VPN sama dengan blok CIDR peer perangkat gateway lokal.

    • Blok CIDR peer di sisi koneksi IPsec-VPN sama dengan blok CIDR lokal perangkat gateway lokal.

PFS does not match.

PfsMismatch

Parameter DH group Phase 2 IPsec tidak cocok.

  • pfs group mismatched

  • message lacks KE payload

Periksa apakah fitur PFS memiliki status konfigurasi yang sama dalam fase konfigurasi IPsec untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama.

  • Jika DH Group (Perfect Forward Secrecy - PFS) dalam fase konfigurasi IPsec di sisi koneksi IPsec-VPN diatur ke disabled, artinya fitur PFS dinonaktifkan di sisi koneksi IPsec-VPN. Anda harus memastikan fitur PFS juga dinonaktifkan di perangkat gateway lokal.

  • Jika DH Group (Perfect Forward Secrecy - PFS) dalam fase konfigurasi IPsec di sisi koneksi IPsec-VPN diatur ke nilai selain disabled, artinya fitur PFS diaktifkan di sisi koneksi IPsec-VPN. Anda harus memastikan fitur PFS juga diaktifkan di perangkat gateway lokal. Kami merekomendasikan mengaktifkan fitur PFS di kedua sisi koneksi IPsec-VPN dan perangkat gateway lokal.

The commit bit does not match.

CommitMismatch

Bit commit tidak cocok.

Tidak ada

Periksa apakah bit commit diaktifkan pada perangkat gateway lokal. Jika iya, nonaktifkan. Bit commit digunakan untuk memastikan bahwa negosiasi protokol IPsec selesai sebelum data yang dilindungi dikirim. Alibaba Cloud VPN Gateway tidak mendukung konfigurasi bit commit.

The proposal does not match.

ProposalMismatch

Proposal tidak cocok.

  • no proposal chosen

  • received NO_PROPOSAL_CHOSEN

  • no suitable proposal found

  • failed to get valid proposal

  • none of my proposal matched

  • no matching proposal found, sending NO_PROPOSAL_CHOSEN

  • proposal mismatch

  • couldn't find configuaration

  • ignore the packet,expecting the packet encrypted

  1. Periksa apakah versi IKE yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal sama. Jika berbeda, modifikasi agar sama. Kami merekomendasikan menggunakan IKEv2 di kedua ujung.

  2. Periksa apakah semua konfigurasi dalam fase konfigurasi IKE sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar memenuhi kondisi berikut:

    • Untuk parameter Versi, Mode Negosiasi, Algoritma Enkripsi, Algoritma Autentikasi, DH Group (Perfect Forward Secrecy - PFS), dan SA Lifetime (detik), konfigurasi di kedua ujung harus sama.

    • LocalId di sisi koneksi IPsec-VPN harus sama dengan RemoteId perangkat gateway lokal. RemoteId di sisi koneksi IPsec-VPN harus sama dengan LocalId perangkat gateway lokal.

  3. Periksa apakah semua konfigurasi dalam fase konfigurasi IPsec sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama (termasuk Algoritma Enkripsi, Algoritma Autentikasi, DH Group (Perfect Forward Secrecy - PFS), SA Lifetime (detik), dan Penelusuran NAT). Juga, pastikan interested traffic yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal memenuhi kondisi berikut:

    • Blok CIDR lokal di sisi koneksi IPsec-VPN sama dengan blok CIDR peer perangkat gateway lokal.

    • Blok CIDR peer di sisi koneksi IPsec-VPN sama dengan blok CIDR lokal perangkat gateway lokal.

  4. Jika beberapa koneksi IPsec-VPN terkait dengan customer gateway yang sama dalam skenario Anda, semua konfigurasi dalam fase konfigurasi IKE (termasuk Versi, Mode Negosiasi, Algoritma Enkripsi, Algoritma Autentikasi, DH Group (Perfect Forward Secrecy - PFS), dan SA Lifetime (detik)) harus sama untuk semua koneksi IPsec-VPN. Juga, LocalId di sisi setiap koneksi IPsec-VPN harus sama dengan RemoteId perangkat gateway lokal untuk koneksi IPsec-VPN tersebut. RemoteId di sisi setiap koneksi IPsec-VPN harus sama dengan LocalId perangkat gateway lokal untuk koneksi IPsec-VPN tersebut.

  5. Coba reset koneksi IPsec-VPN untuk memicu re-negosiasi protokol IPsec.

Negotiations failed.

NegotiationFailed

Negosiasi protokol gagal.

phase2 negotiation failed due to time up waiting for phase1

Reset koneksi IPsec-VPN untuk memicu re-negosiasi protokol IPsec. Sistem akan melakukan pemeriksaan lagi.

Phase 1 negotiations timed out.

Phase1NegotiationTimeout

Negosiasi gagal karena timeout dalam menerima paket protokol Phase 1.

  • phase1 negotiation failed due to time up

  • ignore information because ISAKMP-SA has not been established

  1. Periksa apakah perangkat gateway lokal dapat menerima atau mengirim paket protokol IPsec secara normal.

  2. Periksa apakah alamat IP customer gateway yang terkait dengan koneksi IPsec-VPN sama dengan alamat IP perangkat gateway lokal. Jika berbeda, modifikasi agar sama.

  3. Periksa adanya anomali pada perangkat gateway lokal (seperti gangguan atau restart).

  4. Periksa apakah perangkat gateway lokal dan koneksi IPsec-VPN dapat saling mengakses. Coba gunakan perintah ping, mtr, atau traceroute pada perangkat gateway lokal untuk mengakses alamat IP gateway VPN atau alamat IP gateway koneksi IPsec-VPN untuk mengonfirmasi bahwa keduanya dapat saling mengakses.

  5. Gateway VPN saat ini tidak mendukung pembuatan koneksi IPsec-VPN lintas batas. Untuk membuat koneksi lintas batas, gunakan Cloud Enterprise Network (CEN).

  6. Coba reset koneksi IPsec-VPN untuk memicu re-negosiasi protokol IPsec.

Check whether Phase 2 negotiations timed out.

Phase2NegotiationTimeout

Negosiasi gagal karena timeout dalam menerima paket Phase 2.

Tidak ada

  1. Periksa apakah konfigurasi parameter dalam fase konfigurasi IPsec sama untuk koneksi IPsec-VPN dan perangkat gateway lokal (termasuk Algoritma Enkripsi, Algoritma Autentikasi, DH Group (Perfect Forward Secrecy - PFS), dan SA Lifetime (detik)). Jika berbeda, modifikasi agar konfigurasi parameter dalam fase konfigurasi IPsec sama di kedua ujung.

  2. Periksa apakah fitur penelusuran NAT memiliki status yang sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Pastikan fitur penelusuran NAT diaktifkan di kedua ujung atau dinonaktifkan di kedua ujung.

  3. Coba ubah versi IKE yang digunakan oleh koneksi IPsec-VPN dan perangkat gateway lokal, baik ke IKEv1 di kedua ujung atau ke IKEv2 di kedua ujung.

Response packets cannot be received from the peer.

NoResponse

Gateway peer tidak merespons.

  • sending retransmit 1 of request message ID 0, seq 1

  • retransmission count exceeded the limit

  1. Periksa apakah perangkat gateway lokal dapat menerima atau mengirim paket protokol IPsec secara normal.

  2. Periksa apakah alamat IP customer gateway yang terkait dengan koneksi IPsec-VPN sama dengan alamat IP perangkat gateway lokal. Jika berbeda, modifikasi agar sama.

  3. Periksa adanya anomali pada perangkat gateway lokal (seperti gangguan atau restart).

  4. Periksa apakah perangkat gateway lokal dan koneksi IPsec-VPN dapat saling mengakses. Coba gunakan perintah ping, mtr, atau traceroute pada perangkat gateway lokal untuk mengakses alamat IP gateway VPN atau alamat IP gateway koneksi IPsec-VPN untuk mengonfirmasi bahwa keduanya dapat saling mengakses.

  5. Periksa kebijakan kontrol akses yang diterapkan pada perangkat gateway lokal untuk mengonfirmasi memenuhi kondisi berikut:

    • Mengizinkan protokol UDP pada port 500 dan 4500.

    • Mengizinkan alamat IP instans gateway VPN atau alamat IP gateway koneksi IPsec-VPN.

  6. Coba reset koneksi IPsec-VPN untuk memicu re-negosiasi protokol IPsec.

The delete packet is received from the peer.

ReceiveDeleteNotify

Menerima paket hapus dari peer.

received DELETE IKE_SA

Sisi koneksi IPsec-VPN menerima paket delete notify yang dikirim dari perangkat gateway lokal. Periksa penyebabnya di sisi perangkat gateway lokal.

The reason for the negotiation exception is not found.

NoExceptionFound

Tidak ada pengecualian negosiasi yang didiagnosis.

Tidak ada

Hasil ini mungkin karena koneksi IPsec-VPN belum memulai negosiasi. Reset koneksi IPsec-VPN di sisi Alibaba Cloud atau perangkat jaringan peer. Di sisi Alibaba Cloud, Anda dapat memodifikasi nilai Effective Immediately untuk koneksi IPsec-VPN, menyimpannya, lalu mengembalikannya ke nilai asli untuk memicu protokol IPsec memulai negosiasi. Kemudian, refresh halaman saat ini untuk melihat hasil pemeriksaan.