IPsec 接続のトラブルシューティングを行うには、VPN Gateway コンソールからのエラーコードと IPsec 接続ログを使用します。
背景情報
このトピックでは、一般的な IPsec 接続のエラーとそのトラブルシューティング方法をリストアップします。VPN Gateway コンソールからのエラーコードと IPsec 接続ログを使用して、以下の概要表で対応するソリューションを見つけ、問題を解決してください。
-
IPsec 接続のエラーコードの表示方法については、「エラーコードの表示」をご参照ください。
-
IPsec 接続のログの表示方法については、「IPsec 接続ログの表示」をご参照ください。
エラーコードの表示
-
2019 年 3 月 21 日より前に作成された VPN Gateway に IPsec 接続が関連付けられている場合、その VPN Gateway がアップグレードされていない限り、エラーコードを表示することはできません。詳細については、「VPN ゲートウェイのアップグレード」をご参照ください。
-
エラーコードは中国語と英語でのみ利用可能です。
-
VPN Gateway コンソールには、過去 3 分間の IPsec 接続のヘルスチェック結果が表示されます。エラーコードを表示する前に、両端で IPsec 接続をリセットして新しい IPsec ネゴシエーションをトリガーできます。その後、ページを更新して最新のエラーコードを表示します。
Alibaba Cloud では、IPsec 接続の 今すぐ有効化 の値を変更し、変更を保存してから、今すぐ有効化 を元の値に戻すことで、IPsec プロトコルのネゴシエーションを再開させることができます。
シングル・トンネルモード IPsec 接続
IPsec 接続がシングルトンネルモードの場合、次の手順に従ってエラーコードを表示します。
- VPN Gateway コンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
-
上部のナビゲーションバーで、IPsec 接続がデプロイされているリージョンを選択します。
-
IPsec-VPN 接続 ページで、対象の IPsec 接続を見つけ、接続ステータス 列でエラーコードを表示します。

エラーコードの横にある [詳細の表示] をクリックすると、[エラー詳細] パネルで詳細なエラーメッセージと解決策を表示できます。[エラー詳細] パネルで提供される解決策は、このトピックの概要表の解決策と同じです。
デュアルトンネルモード IPsec 接続
IPsec 接続がデュアルトンネルモードの場合、次の手順に従って各トンネルのエラーコードを表示します。
- VPN Gateway コンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
-
上部のナビゲーションバーで、IPsec 接続がデプロイされているリージョンを選択します。
-
IPsec-VPN 接続 ページで、対象の IPsec 接続を見つけ、その ID をクリックします。
-
Tunnel タブで、接続ステータス 列のアクティブトンネルまたはスタンバイトンネルのエラーコードを表示します。

エラーコードの横にある [詳細の表示] をクリックすると、[エラー詳細] パネルで詳細なエラーメッセージと解決策を表示できます。[エラー詳細] パネルで提供される解決策は、このトピックの概要表の解決策と同じです。
一般的なエラーとトラブルシューティング
エラーコードとログ情報を取得した後、エラーコードまたはログキーワードを照合して、以下の表で対応するトラブルシューティング方法を見つけます。
DiagnoseVpnConnections API オペレーションを呼び出して IPsec 接続を診断した場合、以下の表の [API ベースのエラーコード] 列をご参照ください。
|
コンソールエラーコード |
API ベースの エラーコード |
エラーメッセージ |
ログキーワード |
トラブルシューティング |
|
ピアの不一致 |
PeerMismatch |
受信したプロトコルパケットがカスタマーゲートウェイ情報と一致しません。 |
|
|
|
アルゴリズムの不一致 |
AlgorithmMismatch |
暗号化アルゴリズム、認証アルゴリズム、または DH グループパラメーターで不一致が発生しました。 |
|
|
|
暗号化アルゴリズムの不一致 |
EncryptionAlgorithmMismatch |
IPsec 暗号化アルゴリズムが一致しません。 |
|
|
|
認証アルゴリズムの不一致 |
AuthenticationAlgorithmMismatch |
IKE 認証アルゴリズムが一致しません。 |
|
|
|
DH グループの不一致 |
DhGroupMismatch |
IKE フェーズ 1 の DH グループパラメーターが一致しません。 |
|
|
|
事前共有キーの不一致 |
PskMismatch |
事前共有キーパラメーターが一致しません。 |
|
|
|
ピア ID の不一致 |
PeerIdMismatch |
LocalId または RemoteId が一致しないか、互換性がありません。 |
|
|
|
DPD ペイロード順序の非互換性 |
DpdHashNotifyCompatibility |
DPD ペイロードの順序に互換性がありません。 |
|
IPsec 接続でピア生存確認 (DPD) 機能が有効になっている場合、デフォルトの DPD ペイロード順序は |
|
DPD タイムアウト |
DpdTimeout |
DPD メッセージがタイムアウトしました。 |
|
|
|
IKE バージョンの不一致 |
IkeVersionMismatch |
IKE バージョンまたはネゴシエーションモードが一致しません。 |
|
|
|
ネゴシエーションモードの不一致 |
NegotiationModeMismatch |
ネゴシエーションモードが一致しません。 |
|
|
|
NAT-T の不一致 |
NatTMismatch |
NAT トラバーサルが一致しません。 |
|
NAT トラバーサル機能が IPsec 接続とピアゲートウェイデバイスの両方で同じ状態 (有効または無効) であることを確認します。そうでない場合は、設定を変更して一致させます。 ピアゲートウェイデバイスが NAT ゲートウェイの背後にある場合は、IPsec 接続とピアゲートウェイデバイスの両方で NAT トラバーサル機能を有効にすることを推奨します。 |
|
SA ライフサイクルの不一致 |
LifetimeMismatch |
ライフタイムパラメーターが一致しません。 |
|
IKE 構成 および IPsec 構成 フェーズで設定された SA ライフサイクル (秒) が、IPsec 接続とピアゲートウェイデバイスで同一であることを確認します。そうでない場合は、設定を変更して一致させます。 SA ライフサイクル (秒) の値は同一である必要はありません。ただし、異なるゲートウェイベンダー間での接続の安定性を確保するために、両端で同じ SA ライフサイクル (秒) を設定することを推奨します。 |
|
セキュリティプロトコルの不一致 |
SecurityProtocolMismatch |
セキュリティプロトコルパラメーターが一致しません。 |
|
ピアゲートウェイデバイスがセキュリティプロトコルとして Encapsulating Security Payload (ESP) を使用していることを確認します。そうでない場合は、プロトコルを ESP に変更します。 Alibaba Cloud VPN Gateway は、IPsec 接続に対して ESP のみをサポートします。Authentication Header (AH) はサポートされていません。 |
|
カプセル化モードの不一致 |
EncapsulationModeMismatch |
カプセル化モードが一致しません。 |
|
ピアゲートウェイデバイスがカプセル化モードとしてトンネルモードを使用していることを確認します。そうでない場合は、モードをトンネルモードに変更します。 Alibaba Cloud VPN Gateway は、IPsec 接続に対してトンネルモードのみをサポートします。トランスポートモードはサポートされていません。 |
|
アルゴリズムの非互換性 |
AlgorithmCompatibility |
アルゴリズムに互換性がありません。 |
なし |
IKE 構成 および IPsec 構成 フェーズで IPsec 接続とピアゲートウェイデバイスに設定された 認証アルゴリズム には互換性がありません。両端で md5 などの異なる 認証アルゴリズム を使用することを推奨します。 |
|
トラフィックセレクターの不一致 |
TrafficSelectorMismatch |
トラフィックセレクターの CIDR ブロックパラメーターが一致しません。 |
|
|
|
PFS の不一致 |
PfsMismatch |
IPsec フェーズ 2 の DH グループパラメーターが一致しません。 |
|
IPsec 構成 フェーズでの Perfect Forward Secrecy (PFS) 機能の状態が、IPsec 接続とピアゲートウェイデバイスで同じであることを確認します。そうでない場合は、設定を変更して一致させます。
IPsec 接続とピアゲートウェイデバイスの両方で PFS 機能を有効にすることを推奨します。 |
|
コミットビットの不一致 |
CommitMismatch |
コミットビットが一致しません。 |
なし |
ピアゲートウェイデバイスでコミットビットが有効になっているかどうかを確認します。有効になっている場合は、無効にします。 コミットビットは、保護されたデータが送信される前に IPsec プロトコルのネゴシエーションが完了していることを保証するために使用されます。Alibaba Cloud VPN Gateway はコミットビットの設定をサポートしていません。 |
|
プロポーザルの不一致 |
ProposalMismatch |
プロポーザルが一致しません。 |
|
|
|
ネゴシエーション失敗 |
NegotiationFailed |
プロトコルのネゴシエーションに失敗しました。 |
|
IPsec 接続をリセットして、新しい IPsec ネゴシエーションをトリガーします。システムは再度チェックを実行します。 |
|
フェーズ 1 ネゴシエーションタイムアウト |
Phase1NegotiationTimeout |
フェーズ 1 プロトコルパケットの待機中にタイムアウトしたため、ネゴシエーションに失敗しました。 |
|
|
|
フェーズ 2 ネゴシエーションタイムアウト |
Phase2NegotiationTimeout |
フェーズ 2 パケットの待機中にタイムアウトしたため、ネゴシエーションに失敗しました。 |
なし |
|
|
ピアからの応答パケットを受信できません |
NoResponse |
ピアゲートウェイが応答しません。 |
|
|
|
ピアから削除メッセージを受信しました |
ReceiveDeleteNotify |
ピアから削除メッセージが受信されました。 |
|
IPsec 接続は、ピアゲートウェイデバイスから |
|
ネゴシエーション例外の原因が診断されませんでした |
NoExceptionFound |
ネゴシエーション例外の原因は診断されませんでした。 |
なし |
この結果は、IPsec 接続がネゴシエーションを開始していない場合に発生する可能性があります。Alibaba Cloud 側またはピアネットワークデバイスのいずれかで IPsec 接続をリセットします。 Alibaba Cloud 側では、IPsec 接続の 今すぐ有効化 の値を変更し、変更を保存してから、今すぐ有効化 の値を元の設定に戻して IPsec プロトコルのネゴシエーションをトリガーできます。その後、現在のページを更新して結果を表示します。 |
関連操作
以下のドキュメントは、IPsec 接続の問題をトラブルシューティングする際に役立つ可能性のある操作について説明しています:
-
IPsec 接続の設定を変更するには、「VPN ゲートウェイに関連付けられた IPsec 接続の変更」および「トランジットルーターに関連付けられた IPsec 接続の変更」をご参照ください。
-
カスタマーゲートウェイが作成された後、変更できるのは名前と説明のみです。他の設定を変更するには、以下の手順に従ってカスタマーゲートウェイを置き換えます。手順は、IPsec 接続が関連付けられているリソースによって異なります。
-
IPsec 接続が VPN Gateway に関連付けられている
-
カスタマーゲートウェイを作成し、その設定が正しいことを確認します。詳細については、「カスタマーゲートウェイの作成」をご参照ください。
-
IPsec 接続を削除します。詳細については、「IPsec 接続の削除」をご参照ください。
-
IPsec 接続を再作成し、新しいカスタマーゲートウェイに関連付けます。詳細については、「IPsec 接続の作成」をご参照ください。
-
古いカスタマーゲートウェイを削除します。詳細については、「カスタマーゲートウェイの削除」をご参照ください。
-
-
IPsec 接続がトランジットルーターまたはリソースなしに関連付けられている
-
カスタマーゲートウェイを作成し、その設定が正しいことを確認します。詳細については、「カスタマーゲートウェイの作成」をご参照ください。
-
作成した新しいカスタマーゲートウェイに関連付けるように IPsec 接続を変更します。詳細については、「シングルトンネルモードの IPsec 接続の管理」をご参照ください。
-
古いカスタマーゲートウェイを削除します。詳細については、「カスタマーゲートウェイの削除」をご参照ください。
-
-
ピアゲートウェイデバイスの設定変更については、デバイスのベンダーにお問い合わせください。
参照
DiagnoseVpnConnections:IPsec 接続を診断します。