すべてのプロダクト
Search
ドキュメントセンター

VPN Gateway:IPsec-VPN トラブルシューティング

最終更新日:Sep 18, 2026

IPsec-VPN 接続の設定後、ネットワーク接続に問題が発生した場合は、このドキュメントを参照してトラブルシューティングを行ってください。

1. クイックチェックリスト (5分間チェック)

ログを分析する前に、次のチェックリストを実施し、一般的な設定エラーを除外してください。この段階で多くの問題が解決できます。

  • ネットワーク接続:オンプレミスゲートウェイデバイスから、Alibaba Cloud の VPN Gateway のパブリック IP アドレスに ping できますか?

    • アクション:オンプレミスゲートウェイデバイスで ping コマンドを実行してください。失敗した場合は、インターネット接続と中間にあるファイアウォールを確認してください。

  • ファイアウォールとセキュリティポリシー:必要なポートは開いていますか?

    • アクション:オンプレミスゲートウェイデバイスのファイアウォールとアクセスコントロールポリシー (および該当する場合は Alibaba Cloud のセキュリティグループ) で、UDP ポート 500UDP ポート 4500 (NAT トラバーサル用) のインバウンドおよびアウトバウンドトラフィックが許可されていることを確認してください。

  • パラメータ設定の一貫性:暗号化パラメータは、クラウド側 (Alibaba Cloud VPN Gateway) とオンプレミス側 (オンプレミスゲートウェイデバイス) で一致していますか?

    • アクション:両側の IKE 設定パラメータ (バージョン、暗号化アルゴリズム、認証アルゴリズム、DH グループ、事前共有キー) が一致していることを慎重に確認してください。

  • カスタマーゲートウェイの IP アドレス:特にオンプレミスゲートウェイデバイスが NAT デバイスの配下にある場合、IP アドレスは正しいですか?

    • アクション:Alibaba Cloud 管理コンソールで、IPsec-VPN 接続に関連付けられているカスタマーゲートウェイの IP アドレスを確認してください。

      • オンプレミスゲートウェイデバイスがパブリック IP アドレスを持つ場合、この値はそのパブリック IP アドレスである必要があります。

      • オンプレミスゲートウェイデバイスが NAT デバイスの配下にある場合、この値は NAT デバイスのパブリック IP アドレスである必要があります。 不正な IP アドレスは、"no response from peer" エラーの一般的な原因です。

  • ルート設定:ルートは VPN ゲートウェイに向いていますか?

    • アクション:

      • Alibaba Cloud 側: VPC ルートテーブルを確認して、データセンターの CIDR ブロック宛てのトラフィックが VPN Gateway にルーティングされることを確認してください。

      • データセンター側:オンプレミスルーターを確認して、VPC の CIDR ブロック宛てのトラフィックが IPsec トンネルにルーティングされることを確認してください。

  • IDC 側の非 RFC プライベート CIDR ブロック:オンプレミス IDC では、標準 (10.0.0.0/8、172.16.0.0/12、192.168.0.0/16) 以外のプライベート CIDR ブロック (例:30.0.0.0/xx) を使用していますか?

  • 複数 CIDR ブロック間の相互接続設定:関心対象のトラフィックに複数の CIDR ブロックが含まれるシナリオについては、「複数 CIDR ブロック間の相互接続に関する設定の推奨事項と FAQ」をご参照ください。

  • プライベート CIDR ブロックの競合:オンプレミスのデータセンターで使用されているプライベート CIDR ブロックが、VPC およびその vSwitch の CIDR ブロックと重複していませんか?

    • アクション:オンプレミスのデータセンターのプライベート CIDR ブロックと VPC およびその vSwitch の CIDR ブロックを一つずつ確認し、両側の CIDR ブロックが重複しないことを確認してください。サーバーが属する CIDR ブロックに加えて、Docker のデフォルトブリッジ CIDR ブロックである 172.17.0.0/16 や、Kubernetes の Pod CIDR ブロックと Service CIDR ブロックなど、コンテナプラットフォームで使用される CIDR ブロックも確認する必要があります。これらの CIDR ブロックはプラットフォームによって自動的に割り当てられ、通常はネットワーク計画のチェックリストに含まれていないため、見落とされがちです。宛先アドレスが重複範囲内にあるトラフィックは、ローカルルーティングによってローカルインターフェイスに優先的にルーティングされ、IPsec トンネルに入りません。その結果、IPsec-VPN 接続のネゴシエーションは成功しますが、オンプレミスのクライアントは VPC 内の ECS インスタンスと通信できないか、ping に失敗します。重複が存在する場合、オンプレミスのデータセンター側またはコンテナプラットフォームの CIDR ブロック計画を調整して、VPC の CIDR ブロックと重複しないようにしてください。

  • クロス VPC シナリオにおける CEN ルート (CEN と VPN の連携):アクセスしたい ECS インスタンスは、IPsec 接続に関連付けられている VPC とは別の VPC にありますか?

    • アクション: IPsec 接続が VPC A に関連付けられており、対象の ECS インスタンスが Cloud Enterprise Network (CEN) を介して VPC A と通信する VPC B に配置されている場合、VPN 側のルート設定だけでは、エンドツーエンドの接続性を確保するには不十分です。CEN でのルートアドバタイズも確認する必要があります。オンプレミスのデータセンター CIDR ブロックと VPC B の CIDR ブロック間の通信に必要なルートが CEN ルートテーブルに存在し、アドバタイズされていることを確認してください。これにより、VPC B からの戻りトラフィックが CEN を経由して VPC A に戻り、IPsec トンネルに入ることができます。関連するルートが見つからない、またはアドバタイズされていない場合、IPsec-VPN 接続のネゴシエーションは成功し、オンプレミスのデータセンターは VPC A の ECS インスタンスと正常に通信できますが、VPC B の ECS インスタンスとは通信できないか、ping に失敗します。

2. エラー情報の表示

クイックチェックリストで問題が解決しない場合は、特定のエラーコードまたはログ情報を表示して問題を特定できます。

2.1 エラーコードの表示

エラーコードは、トラブルシューティングの直接的な手がかりとなります。

最新のエラーステータスを取得するには、新しいネゴシエーションをトリガーします。簡単な方法として、IPsec 接続を変更し、今すぐ有効化 の値を切り替えて保存した後、元の値に戻す方法があります。
2019 年 3 月 21 日より前に作成された VPN Gateway は、エラーコードを表示する前に アップグレード する必要があります。

コンソール

対象のトンネルの [接続ステータス] 列にエラーコードが表示されます。

シングルトンネルモードの場合:対象の IPsec-VPN 接続の [接続ステータス] 列にエラーコードが表示されます。

API

DiagnoseVpnConnections オペレーションを呼び出してエラーコードを取得します。

2.2 ログの表示

詳細な分析のために、特にエラーコードが表示されない場合は、最大 180 日間の IPsec-VPN ログを表示できます。特定の時間範囲 (最小 10 分) でログをフィルタリングできます。

コンソール

対象のトンネルの 操作 列にある ログの表示 をクリックします。

シングルトンネルモードの場合:対象の IPsec 接続の 操作 列にある ログの表示 をクリックします。

API

DescribeVpnConnectionLogs オペレーションを呼び出してログを取得します。

3. シナリオ別ソリューション

以下のカテゴリから該当する問題を見つけ、対応する解決策をご参照ください。

a. フェーズ 1 ネゴシエーションの失敗またはタイムアウト

これは最も一般的な問題です。Alibaba Cloud VPN Gateway がネゴシエーションリクエストを送信したものの、オンプレミスゲートウェイデバイスから応答を受信しなかったことを意味します。

考えられる原因

対処法

1. ネットワーク接続の問題

確認:オンプレミスゲートウェイデバイスで、ping および traceroute コマンドを実行します。

解決策:パケットロスが発生した場合、データセンターと Alibaba Cloud の間にネットワークの問題があります。インターネット接続、インターネットサービスプロバイダー (ISP) 、および中間ファイアウォールを確認してください。

VPN Gateway は、クロスボーダー IPsec-VPN 接続をサポートしていません。クロスボーダー接続を作成するには、Cloud Enterprise Network (CEN) を使用してください。

2. カスタマーゲートウェイの IP アドレスが正しくない

確認:Alibaba Cloud 管理コンソールで、カスタマーゲートウェイの IP アドレスを確認します。

解決策:この IP アドレスは、オンプレミスゲートウェイデバイスがインターネットへの接続に使用するパブリック IP アドレスである必要があります。オンプレミスゲートウェイデバイスが NAT デバイスの背後にある場合、この IP アドレスは NAT デバイスのパブリック IP アドレスである必要があります。

注:カスタマーゲートウェイの IP アドレスを変更するには、新しいカスタマーゲートウェイを作成し、それを IPsec-VPN 接続に再度関連付ける必要があります。この操作により、サービス中断が発生します。

3. ピアのファイアウォールがパケットをブロックしている

確認:オンプレミスゲートウェイデバイスとそのアップストリームファイアウォールのアクセス制御ポリシーを確認します。

解決策:Alibaba Cloud VPN Gateway のパブリック IP アドレスを発着するトラフィックが、UDP ポート 500 (IKE 用) および UDP ポート 4500 (NAT トラバーサル用) で許可されていることを確認してください。

4. IKE (フェーズ 1) ポリシーの不一致

確認:両端の IKE 設定を比較します。

解決策:次のパラメータが同一であることを確認してください:

- IKE バージョン (ikev1 または ikev2) 。IKEv2 の使用を推奨します。

- ネゴシエーションモード (main または aggressive) 。main モードの使用を推奨します。

- 暗号化アルゴリズム (例: aesaes192aes256) 。

- 認証アルゴリズム (例: sha1md5sha256) 。

- DH グループ (例: group2group5group14) 。

- SA ライフタイム (秒) 。不安定さを避けるため、この値を一貫させておくことを推奨します。

5. オンプレミスゲートウェイデバイスの問題

確認:オンプレミスゲートウェイデバイスのステータスとログで、エラーや予期しない再起動が発生していないか確認します。

解決策:デバイスが正しく動作しており、IPsec サービスが実行されていることを確認してください。設定例については、「オンプレミスデバイスの設定」をご参照ください。

一部のデバイスでは、IPsec プロトコルのネゴシエーションをトリガーするためにデータトラフィックが必要です。トリガーする方法については、デバイスベンダーにお問い合わせください。

6. その他

詳細については、「付録:エラーコードとログキーワード」をご参照ください。

b. フェーズ 2 ネゴシエーションの失敗またはタイムアウト

クイックリファレンス:

常にネゴシエーションに失敗しますか?

考えられる原因

トラブルシューティング方法

1. IPsec (フェーズ 2) ポリシーの不一致

確認:両端の IPsec 設定 を比較します。

解決策:次のパラメーターが同一であることを確認してください:

- 暗号化アルゴリズム (例:aesaes192aes256)。

- 認証アルゴリズム (例:sha1md5sha256)。

- DH グループ (Perfect Forward Secrecy (PFS)):一方の端末で PFS が有効になっている場合、もう一方の端末でも PFS を有効にし、同じ DH グループを使用する必要があります。一方の端末が disabled に設定されている場合、もう一方の端末も無効にする必要があります。

2. トラフィックセレクターの不一致

確認:ピアデバイスの トラフィックセレクター 設定を確認し、その ローカル CIDR ブロック が Alibaba Cloud 側の IPsec 接続の リモート CIDR ブロック に対応し、その リモート CIDR ブロック が Alibaba Cloud 側の IPsec 接続の ローカル CIDR ブロック に対応していることを確認してください。

解決策:両端のトラフィックセレクターが互いのリモート CIDR ブロックであることを確認した後、両側のルート設定が正しいかどうかを確認し、接続性をテストしてください。

3. その他

詳細については、「付録:エラーコードとログキーワード」をご参照ください。

以前は「フェーズ 2 ネゴシエーション成功」でしたが、現在は常に「フェーズ 2 ネゴシエーション失敗」となりますか?

原因カテゴリ

原因

解決策

ゲートウェイの異常

Alibaba Cloud VPN Gateway インスタンスの支払いが延滞しています。

アカウントに資金を追加するか、新しい支払い方法を追加してください。詳細については、「支払い方法」をご参照ください。

オンプレミスゲートウェイデバイスが異常です。

オンプレミスゲートウェイデバイスのトラブルシューティングを行ってください。詳細については、デバイスベンダーにお問い合わせください。

オンプレミスゲートウェイデバイスのアクセス制御ポリシーが変更されました。

オンプレミスゲートウェイデバイスのアクセス制御ポリシーを確認し、データセンターと VPC 間のトラフィックが許可されていることを確認してください。

IPsec-VPN 設定の変更

IPsec-VPN 設定がオンプレミスゲートウェイデバイスから削除されました。

オンプレミスゲートウェイデバイスに IPsec-VPN 設定を再追加してください。オンプレミスゲートウェイデバイスの設定が IPsec-VPN 接続の設定と一致していることを確認してください。設定例については、「オンプレミスデバイスの設定」をご参照ください。

オンプレミスゲートウェイデバイスの IPsec-VPN 設定が変更され、IPsec-VPN 接続のパラメーター設定と一致しなくなりました。

オンプレミスゲートウェイデバイスの設定を、IPsec 接続の設定と一致するように変更してください。

オンプレミスゲートウェイデバイスの IPsec-VPN 設定で、1 つのパラメーターに複数の値が指定されています。たとえば、オンプレミスゲートウェイデバイスを設定する際に、IKE 設定 フェーズの 暗号化アルゴリズムaesaes192 として指定されています。

Alibaba Cloud 側で IPsec 接続を設定する場合、各パラメーターは 1 つの値しかサポートしません。オンプレミスゲートウェイデバイスの IPsec-VPN 設定を確認し、各パラメーターにも 1 つの値のみが指定され、それが IPsec 接続の値と同じであることを確認してください。

IPsec 接続の設定が変更され、オンプレミスゲートウェイデバイスと一致しなくなりました。

IPsec 接続の設定を確認し、オンプレミスゲートウェイデバイスの設定と一致するようにしてください。詳細については、「IPsec 接続」をご参照ください。

IPsec 接続に関連付けられている VPC インスタンスに、IPv4 ゲートウェイとネットワーク ACL が新しく設定されました。

VPC インスタンスに適用されている IPv4 ゲートウェイとネットワーク ACL の設定を確認し、オンプレミスデータセンターと VPC インスタンス間のトラフィックを許可してください。詳細については、「IPv4 ゲートウェイ」と「ネットワーク ACL」をご参照ください。

オンプレミスゲートウェイデバイスの IP アドレスの変更

オンプレミスゲートウェイデバイスが IPsec-VPN 接続の確立に使用する IP アドレスが変更されたため、Alibaba Cloud 側のカスタマーゲートウェイインスタンスの IP アドレスが、オンプレミスゲートウェイデバイスが使用する IP アドレスと一致しなくなりました。

オンプレミスゲートウェイデバイスが IPsec-VPN 接続の確立に使用する IP アドレスが、Alibaba Cloud 側のカスタマーゲートウェイインスタンスに設定されている IP アドレスと同じであることを確認してください。

オンプレミスゲートウェイデバイスに複数の IP アドレスがあり、Alibaba Cloud 側のカスタマーゲートウェイインスタンスの IP アドレスが、オンプレミスゲートウェイデバイスが IPsec-VPN 接続の確立に使用する IP アドレスと一致していません。

オンプレミスゲートウェイデバイスが IPsec-VPN 接続の確立に使用する IP アドレスが、Alibaba Cloud 側のカスタマーゲートウェイインスタンスに設定されている IP アドレスと同じであることを確認してください。

オンプレミスゲートウェイデバイスが動的 IP アドレスを使用しており、Alibaba Cloud 側のカスタマーゲートウェイインスタンスの IP アドレスが、オンプレミスゲートウェイデバイスが IPsec-VPN 接続の確立に使用する IP アドレスと一致していません。

オンプレミスゲートウェイデバイスは、IPsec-VPN 接続を確立するために静的 IP アドレスを使用する必要があります。オンプレミスゲートウェイデバイスが使用する静的 IP アドレスが、Alibaba Cloud 側のカスタマーゲートウェイインスタンスに設定されている IP アドレスと同じであることを確認してください。

ネゴシエーションステータスが断続的に失敗に変わりますか?

原因カテゴリ

原因

解決策

IPsec-VPN 設定の変更

IPsec 設定 フェーズの DH グループ パラメーター (一部のオンプレミスゲートウェイデバイスでは PFS と呼ばれる) の設定が、IPsec 接続とオンプレミスゲートウェイデバイスの間で一致していません。

IPsec 接続またはオンプレミスゲートウェイデバイスの IPsec 設定 フェーズで DH グループ パラメーター (PFS) の設定を確認し、両端の DH グループ パラメーター (PFS) の値が同じになるように設定してください。設定方法については、「IPsec 接続」をご参照ください。

オンプレミスゲートウェイデバイスの IPsec-VPN 設定で、1 つのパラメーターに複数の値が指定されています。たとえば、オンプレミスゲートウェイデバイスを設定する際に、IKE 設定 フェーズの 暗号化アルゴリズムaesaes192 として指定されています。

Alibaba Cloud 側で IPsec 接続を設定する場合:

  • Standard VPN Gateway の場合:各パラメーターは 1 つの値しかサポートしません。オンプレミスゲートウェイデバイスの IPsec-VPN 設定を確認し、各パラメーターにも 1 つの値のみが指定され、それが Alibaba Cloud 側の IPsec 接続の値と同じであることを確認してください。

  • Enhanced VPN Gateway および TR にバインドされた新しい機能の IPsec 接続 (2026年5月リリース) の場合:複数の暗号化アルゴリズムがサポートされています。オンプレミスゲートウェイデバイスと Alibaba Cloud 側で、設定された IKE/IPsec ネゴシエーションパラメーターの一貫性を保つようにしてください。

オンプレミスゲートウェイデバイスがトラフィックベースの SA ライフタイムで設定されています。

Alibaba Cloud 側の IPsec 接続は、トラフィックベースの SA ライフタイムの設定をサポートしておらず、時間ベースの SA ライフタイムの設定のみをサポートしています。オンプレミスゲートウェイデバイスでは、トラフィックベースの SA ライフタイムを設定しないか、トラフィックベースの SA ライフタイムを 0 バイトに設定することを推奨します。

ネットワーク品質が低い

IPsec 接続とオンプレミスゲートウェイデバイス間のネットワーク品質が低いため、DPD プロトコルパケット、ヘルスチェックプローブパケット、または IPsec プロトコルパケットが失われてタイムアウトし、IPsec-VPN 接続が中断されます。

IPsec-VPN 接続が中断された時点のネットワーク接続性を確認してください。

IPsec 接続のピア側の制限

IPsec 接続のピアベンダーには、データトラフィックがある場合にのみ IPsec プロトコルネゴシエーションをトリガーできるという制限があります。

IPsec 接続のピア VPN ゲートウェイにこの使用制限があるかどうかを確認してください。この制限が存在する場合、IPsec プロトコルネゴシエーションをトリガーする方法についてピアベンダーに相談してください。

デュアルトンネルモードで IPsec-VPN 接続を確立する際、Alibaba Cloud 側の IPsec 接続はトラフィックセレクターモードを使用し、2 つのトンネルのトラフィックセレクターはデフォルトで同じになります。IPsec 接続のオンプレミスゲートウェイデバイスには、関連する制限 (たとえば、Cisco ASA ファイアウォールデバイス) がある場合があります。2 つのトンネルのトラフィックセレクターが同じ場合、1 つのトンネルしか正常にネゴシエートできず、2 つのトンネルが交互に正常にネゴシエートします。

IPsec 接続のオンプレミスゲートウェイデバイスにこの制限があるかどうかを関連ベンダーに確認してください。この制限が存在する場合、「オンプレミスデバイスの設定」を参照して、IPsec 接続のオンプレミスゲートウェイデバイスの IPsec-VPN 設定を変更してください。

c. フェーズ 2 ネゴシエーション成功後の例外

クイックリファレンス:

BGP ルーティングプロトコルのネゴシエーションステータスの異常

原因カテゴリ

原因

解決策

BGP 設定の誤り

オンプレミスゲートウェイデバイスに正しい BGP IP アドレスが設定されていません。

IPsec-VPN 接続とそのオンプレミスゲートウェイデバイスの BGP 設定を確認し、IPsec-VPN 接続の BGP IP アドレスとオンプレミスゲートウェイデバイスの BGP IP アドレスが同じ CIDR ブロック内にあり、互いに競合しないことを確認します。 BGP IP アドレスが属する CIDR ブロックは、サブネットマスク長が 30 の 169.254.0.0/16 内の CIDR ブロックである必要があります。

IPsec-VPN 接続関連の問題

IPsec-VPN 接続の接続性が異常なため、IPsec-VPN 接続側ではオンプレミスゲートウェイデバイスから BGP プロトコルパケットを受信できません。

IPsec-VPN 接続の接続性を確認し、IPsec-VPN 接続側でオンプレミスゲートウェイデバイスから BGP プロトコルパケットを受信したかどうかを確認します。 IPsec-VPN 接続のトラフィックモニタリングデータを表示できます。 インバウンドトラフィックのレコードがモニタリングされていない場合、IPsec-VPN 接続側がオンプレミスゲートウェイデバイスから BGP プロトコルパケットを受信していないことを示します。

IPsec-VPN 接続のネゴシエーションステータスが不安定です。

IPsec-VPN 接続のログに基づき、IPsec-VPN 接続が常に「フェーズ 2 ネゴシエーション成功」のステータスであるかを確認します。 IPsec-VPN 接続のネゴシエーションステータスが不安定な場合は、エラーコードとログキーワードに基づいて IPsec-VPN 接続の問題をトラブルシューティングします。

VPC 内の ECS インスタンスからオンプレミスデータセンターのサーバーへのアクセス不可

原因:VPC のルート設定、セキュリティグループルール、またはオンプレミスデータセンターのルート設定とアクセスコントロールポリシーにおいて、VPC 内の ECS インスタンスからオンプレミスデータセンターのサーバーへのアクセスが許可されていません。

解決策:次の情報を参照して、関連設定のトラブルシューティングを行ってください。

  • VPC

    • VPC ルートテーブルのルート設定を確認します。 ECS インスタンスがオンプレミスデータセンターのサーバーにアクセスできるよう、関連するルートが VPC ルートテーブルに設定されていることを確認してください。

    • VPC に適用されているセキュリティグループルールを確認します。 セキュリティグループルールで ECS インスタンスとサーバー間の相互アクセスが許可されていることを確認してください。

  • オンプレミスデータセンター

    • オンプレミスデータセンターのルート設定を確認します。 サーバーが ECS インスタンスに応答できるよう、関連するルートがオンプレミスデータセンターに設定されていることを確認してください。

    • オンプレミスデータセンターのアクセスコントロールポリシーを確認します。 オンプレミスデータセンターで ECS インスタンスとサーバー間の相互アクセスが許可されていることを確認してください。

オンプレミスデータセンター内でパブリック IP アドレスがプライベート IP アドレスとして使用されている場合、VPC がそのパブリック IP アドレスの CIDR ブロックにアクセスできるように、これを VPC の顧客 CIDR ブロックとして設定する必要があります。

オンプレミスデータセンターのサーバーから VPC 内の ECS インスタンスへのアクセス不可

原因:VPC のルート設定、セキュリティグループルール、またはオンプレミスデータセンターのルート設定とアクセスコントロールポリシーにおいて、オンプレミスデータセンターのサーバーから VPC 内の ECS インスタンスへのアクセスが許可されていません。

解決策:次の情報を参照し、関連設定のトラブルシューティングを行ってください。

  • VPC

    • VPC ルートテーブルのルート設定を確認します。 ECS インスタンスがサーバーからのアクセスに応答できるよう、関連するルートが VPC ルートテーブルに設定されていることを確認してください。

    • VPC に適用されているセキュリティグループルールを確認します。 セキュリティグループルールで ECS インスタンスとサーバー間の相互アクセスが許可されていることを確認してください。

  • オンプレミスデータセンター

    • オンプレミスデータセンターのルート設定を確認します。 サーバーが IPsec-VPN 接続を介して ECS インスタンスにアクセスできるよう、関連するルートがオンプレミスデータセンターに設定されていることを確認してください。

    • オンプレミスデータセンターのアクセスコントロールポリシーを確認します。 オンプレミスデータセンターで ECS インスタンスとサーバー間の相互アクセスが許可されていることを確認してください。

複数 CIDR ブロックシナリオにおける一部の通信障害

原因:IPsec-VPN 接続でオンプレミスデータセンターと VPC を接続するシナリオにおいて、VPN Gateway が Cisco、H3C、Huawei などの従来のベンダー製デバイスと相互接続し、かつ IPsec-VPN 接続でトラフィックセレクターのルーティングモードを使用し複数の CIDR ブロックが設定されている場合、1 つの CIDR ブロックのみが通信でき、他の CIDR ブロックは通信できなくなります。

この現象は、Alibaba Cloud VPN Gateway が Cisco、H3C、Huawei などの従来のベンダー製デバイスと相互接続する際に、両端の IPsec プロトコルに互換性がないことが原因で発生します。 IPsec-VPN 接続に複数の CIDR ブロックが設定されている場合、Alibaba Cloud VPN Gateway は 1 つの SA (Security Association) を使ってピアゲートウェイデバイスとネゴシエートしますが、ピアゲートウェイデバイス側は、複数の CIDR ブロックに対して複数の SA を使用して VPN Gateway とネゴシエートします。

解決策:「複数 CIDR ブロックの推奨設定ソリューション」をご参照ください。

ping 成功時のサービスまたはポートへのアクセス失敗

原因:VPC に適用されているセキュリティグループルール、またはオンプレミスデータセンターに適用されているアクセスコントロールポリシーが、対応する IP アドレス、プロトコルタイプ、ポート番号を許可していません。

解決策:次の情報を参照し、関連設定のトラブルシューティングを行ってください。

  • VPC に適用されているセキュリティグループルールを確認します。 オンプレミスデータセンターと VPC 間で通信する必要がある IP アドレス、プロトコルタイプ、ポート番号をセキュリティグループルールで許可していることを確認してください。

  • オンプレミスデータセンターに適用されているアクセスコントロールポリシーを確認します。 オンプレミスデータセンターと VPC 間で通信する必要がある IP アドレス、プロトコルタイプ、ポート番号をアクセスコントロールポリシーで許可していることを確認してください。

    オンプレミスデータセンター側にサービスポリシーや DNS 名前解決などの設定がある場合は、それらも併せて確認することを推奨します。 オンプレミスデータセンターと VPC 間で通信する必要がある IP アドレス、プロトコルタイプ、ポート番号が許可されていることを確認してください。

オンプレミスからの traceroute はクラウドに到達しないが、ping は成功するのはなぜですか?

原因

traceroute と ping では使用する ICMP パケットのタイプが異なるため、経路上の中間ネットワークデバイスがそれぞれに異なる処理ポリシーを適用する場合があります。

  • ping は ICMP Echo Request/Echo Reply を使用し、宛先とのエンドツーエンドの到達可能性を直接テストします。

  • traceroute は ICMP Time Exceeded メッセージ (パケットの TTL が 0 になったときに中間デバイスから返されるタイムアウト通知) を利用して、パスをホップバイホップで追跡します。

オンプレミスの出口ファイアウォールまたはルーターに ICMP Time Exceeded メッセージ (または traceroute が使用する UDP ポート) を禁止するセキュリティポリシーが設定されている場合、そのノードでパス追跡は中断されますが、ping の ICMP Echo パケットはブロックされないため、ping は成功します。 これは中間デバイスのポリシーの違いによるものであり、VPN トンネルや宛先ホストに問題があることを示すものではありません

トラブルシューティングのヒント

  1. オンプレミスの出口デバイスのセキュリティポリシーを確認し、ICMP Time Exceeded メッセージまたは UDP ポート (traceroute はデフォルトで UDP ポート 33434 から開始します。一部のツールは ICMP モードへの切り替えをサポートしています) を制限しているか確認します。

  2. ネットワーク接続をセグメントごとに検証します。

    • オンプレミスデバイスから、Alibaba Cloud VPN Gateway のパブリック IP アドレスに ping を実行します (インターネット出口から VPN Gateway への接続性を検証するため)。

    • オンプレミスデバイスから、Alibaba Cloud VPC 内のプライベート IP アドレスに ping を実行します (VPN トンネルの内部チャネルの接続性を検証するため)。

  3. パス追跡ツールの可用性を確認する必要がある場合は、クラウドの ECS インスタンスから逆方向に traceroute を実行してオンプレミスの IP を追跡し、双方向の結果を比較できます。

プライベートネットワークアクセス中のパケット損失と断続的な接続

原因カテゴリ

原因

解決策

VPN Gateway の仕様の問題

トラフィック通信中に、トラフィックバーストが VPN Gateway インスタンスの帯域幅仕様を超えました。 VPN Gateway コンソールで VPN Gateway インスタンスのトラフィックモニタリング情報を表示して、トラフィックバーストが発生したかどうかを確認できます。

VPN Gateway インスタンスをアップグレードするか、一時的なアップグレードを実行できます。 詳細については、「サイズ変更と更新 (Standard VPNGW のみ)」をご参照ください。

IPsec-VPN 接続関連の問題

IPsec-VPN 接続のネゴシエーションステータスが不安定です。

IPsec-VPN 接続のログ情報に基づき、IPsec-VPN 接続が常に「フェーズ 2 ネゴシエーション成功」のステータスであるかを確認します。 IPsec-VPN 接続のネゴシエーションステータスが不安定で、トンネルが頻繁に再ネゴシエーションし、断続的なネットワークの中断を引き起こす場合は、エラーコードとログキーワードに基づいて IPsec-VPN 接続の問題をトラブルシューティングします。

MTU 関連の問題

オンプレミスデータセンターのユーザー MTU が 1300 バイトを超える値に設定されています。

2021 年 4 月 1 日より前に作成された VPN Gateway では、オンプレミスデータセンターのユーザー MTU が 1300 バイトを超える値に設定されていると、IPsec-VPN 接続が機能しないことがあります。 この問題を回避するために、VPN Gateway を最新バージョンにアップグレードすることを推奨します。

トラフィック転送中に、トラフィックパケットが大きすぎて伝送パスの MTU 値を超え、パケットがフラグメント化されて転送されます。

VPN Gateway は、すでにフラグメント化されたパケットの転送のみをサポートしており、パケットのフラグメント化や再構成はサポートしていません。 ユーザー MTU を 1399 バイトに設定することを推奨します。 詳細については、「MTU の設定」をご参照ください。

正常なプライベートネットワークアクセスにおける高転送レイテンシー

原因カテゴリ

原因

解決策

VPN Gateway の仕様の問題

トラフィック通信中に、トラフィックバーストが VPN Gateway インスタンスの帯域幅仕様を超えました。 VPN Gateway コンソールで VPN Gateway インスタンスのトラフィックモニタリング情報を表示して、トラフィックバーストが発生したかどうかを確認できます。

VPN Gateway インスタンスをアップグレードするか、一時的なアップグレードを実行できます。 詳細については、「サイズ変更と更新 (Standard VPNGW のみ)」をご参照ください。

ネットワーク品質が低い

IPsec-VPN 接続とオンプレミスゲートウェイデバイス間のネットワーク品質が低いため、トラフィック通信中に高いネットワークレイテンシーとパケット損失が発生します。

ping および mtr コマンドを使用して、VPN Gateway のパブリックネットワークまたはプライベートネットワークを調査し、トラブルシューティングします。 高いネットワークレイテンシーが検出された場合は、セグメントごとに調査して調査範囲を迅速に絞り込むことができます。 パブリックリンクの品質が低いと判明した場合は、Express Connect の使用を推奨します。

トラフィックセレクター不一致時の IPsec-VPN 接続ネゴシエーション成功

原因:

次の図に示すように、オンプレミスゲートウェイデバイスで設定されたトラフィックセレクターの CIDR ブロックと IPsec-VPN 接続で設定されたトラフィックセレクターの CIDR ブロックに包含関係があり、両端が IKEv2 バージョンを使用している場合、IPsec ネゴシエーション中に Alibaba Cloud VPN Gateway は両端のトラフィックセレクターが一致すると見なします。 オンプレミスゲートウェイデバイスも包含関係をサポートしている場合 (つまり、包含関係のあるトラフィックセレクターが互いに一致すると見なす場合)、クラウドとオンプレミスで設定されたトラフィックセレクターが異なるにもかかわらず、IPsec-VPN 接続が正常にネゴシエーションできてしまうという現象が発生します。

たとえば、オンプレミスゲートウェイデバイス 1 は包含関係をサポートしています。 オンプレミスゲートウェイデバイス 1 が IPsec-VPN 接続 1 および IPsec-VPN 接続 2 とネゴシエートする場合、オンプレミスゲートウェイデバイス 1 のローカル CIDR ブロック 10.55.0.0/16 は、IPsec-VPN 接続 1 のリモート CIDR ブロック 10.55.193.0/24 と IPsec-VPN 接続 2 のリモート CIDR ブロック 10.55.0.0/16 を含みます。オンプレミスゲートウェイデバイス 1 のリモート CIDR ブロック 10.66.88.0/22 は、IPsec-VPN 接続 1 のローカル CIDR ブロック 10.66.90.0/24 と IPsec-VPN 接続 2 のローカル CIDR ブロック 10.66.89.0/24 を含みます。 したがって、オンプレミスゲートウェイデバイス 1 と Alibaba Cloud VPN Gateway の両方がトラフィックセレクターが一致すると見なし、オンプレミスゲートウェイデバイス 1 は IPsec-VPN 接続 1 と IPsec-VPN 接続 2 の両方と正常にネゴシエートできます。

説明
  • オンプレミスゲートウェイデバイスが包含関係をサポートしていない場合 (つまり、包含関係のあるトラフィックセレクターが互いに一致しないと見なす場合)、IPsec-VPN 接続は正常にネゴシエーションできません。 オンプレミスゲートウェイデバイスが包含関係をサポートしているかどうかを、オンプレミスゲートウェイデバイスのベンダーに確認してください。

  • オンプレミスゲートウェイデバイスと IPsec-VPN 接続の両方が IKEv1 バージョンを使用する場合、IPsec-VPN 接続が正常にネゴシエートするためには、両端のトラフィックセレクターが完全に同じである必要があります (包含関係は許可されません)。

Traffic selector mismatch.png

考えられる影響:

前の図に示すように、1 つの VPN Gateway インスタンスに複数の IPsec-VPN 接続があり、複数の IPsec-VPN 接続のトラフィックセレクターの CIDR ブロックに包含関係がある場合、トラフィックが予期したパスに沿って転送されないことがあります。

トラフィックセレクターモードで設定された IPsec-VPN 接続の場合、IPsec-VPN 接続が作成されると、システムはデフォルトで VPN Gateway インスタンスのポリシーベースルートテーブルに関連するルートを追加し、各ルートは同じポリシーの優先度を持ちます。 前の図に示すシナリオでは、システムはデフォルトで VPN Gateway インスタンスのポリシーベースルートテーブルに次のルートを追加します。

ルートエントリ名

送信元 CIDR ブロック

宛先 CIDR ブロック

ネクストホップ

重み

ポリシーの優先度

ルートエントリ 1

10.66.90.0/24

10.55.193.0/24

IPsec-VPN 接続 1

100

10

ルートエントリ 2

10.66.89.0/24

10.55.0.0/16

IPsec-VPN 接続 2

100

10

ルートエントリ 3

10.66.90.0/24

10.55.178.0/24

IPsec-VPN 接続 3

100

10

ルートエントリ 4

10.66.88.0/24

10.55.0.0/16

IPsec-VPN 接続 4

100

10

ポリシーベースルートのマッチングルールによると、ポリシーの優先度が同じシナリオの場合、システムはポリシーベースルートの順序に従ってルートを 1 つずつ照合します。 ポリシーベースルートが一致すると、トラフィックはそのポリシーベースルートに従ってすぐに転送されます。 ポリシーベースルートの順序は、ポリシーベースルートがシステムに配信される時間によって決まります。 通常、最初に設定されたポリシーベースルートが優先的にシステムに配信されますが、この状況ではこれを完全に保証することはできません。 したがって、後で設定されたポリシーベースルートが優先的にシステムに配信され、その優先度が最初に設定されたポリシーベースルートよりも高くなることがあります。

前の図に示すシナリオでは、オンプレミスデータセンターが IPsec-VPN 接続 1 を介して VPC にリクエストパケットを送信する一方で、VPC が IPsec-VPN 接続 4 を介してオンプレミスデータセンターに返信パケットを送信することがあります。これは、ルートエントリ 4 が優先的にシステムに配信され、その優先度がルートエントリ 1 よりも高くなることがあるためです。

解決策:

  • オンプレミスゲートウェイデバイスと IPsec-VPN 接続では、包含関係のあるトラフィックセレクターの CIDR ブロックを追加することは避けてください。 両端に完全に一致するトラフィックセレクターの CIDR ブロックを追加することを推奨します。 この方法により、IPsec-VPN 接続の安定性を向上させることができます。

  • IPsec-VPN 接続を作成する際は、VPN Gateway インスタンス配下の複数の IPsec-VPN 接続でトラフィックセレクターの CIDR ブロックが重複しないように、できるだけ正確な CIDR ブロックを追加してください。

  • 各ポリシーベースルートに異なるポリシーの優先度と重み値を設定し、トラフィックが 1 つのポリシーベースルートにのみ一致するよう設定します。

    お使いの VPN Gateway インスタンスがポリシーの優先度の設定をサポートしていない場合は、VPN Gateway インスタンスをアップグレードできます。 アップグレード後、VPN Gateway インスタンスはデフォルトでポリシーベースルートのポリシーの優先度の設定をサポートします。

IPsec トンネル接続後の AD Connector または DNS 名前解決の失敗への対処法

原因:IPsec トンネルのping テストが正常で、ドメイン名解決の設定が正しい場合、障害はトンネル層ではないことが考えられます。 基盤となるUDP ポート 53 がオンプレミスのファイアウォールまたはセキュリティポリシーによってブロックされている場合、DNS 通信がブロックされ、その結果 AD Connector 接続の失敗や RPC タイムアウト (Error 1818) が発生することがあります。

解決策

  • オンプレミス IDC の DNS サーバーでUDP ポート 53 (実際の環境の DNS サーバー IP アドレス) への通信を許可し、クラウドリソースがこのポートを介してオンプレミス DNS と通信できるようにしてください。

  • クロスクラウドの CEN+VPN 環境で Windows AD ドメインコントローラーを同期する場合は、双方向の長時間 ping でのパケット損失率とレイテンシーを確認して問題を切り分け、必要に応じてクラウド側とオンプレミス側の両方で同時にパケットをキャプチャして分析します。

IPsec トンネルのフェールオーバーに時間がかかる原因

原因:トンネルのフェールオーバーにかかる全体の時間は、Alibaba Cloud VPN Gateway インスタンスの切り替え速度だけでなく、オンプレミス VPN デバイスの障害検出および切り替えメカニズムにも依存します。 Alibaba Cloud 側のバックアップトンネルが有効になったとしても、ハートビートタイムアウト時間やプローブ間隔などの設定により、オンプレミスデバイスが切り替えを完了していないことがあり、エンドツーエンドの回復時間が予想よりも大幅に長くなる (たとえば、回復に約 10 分かかる) ことがあります。

トラブルシューティングのヒント

  1. Alibaba Cloud VPN Gateway インスタンスとオンプレミス VPN デバイスのステータスとログを個別に確認します。

  2. バックアップトンネルが実際に有効になった時点と、トラフィックパスが切り替えを完了した時点を確認します。

  3. 2 つの時点を比較して、余分な時間がオンプレミスデバイスのプローブおよび切り替えポリシーによって引き起こされたものかどうかを評価します。

ヘルスチェックの失敗 (シングル トンネルモードのみ)

原因カテゴリ

原因

解決策

ヘルスチェックの宛先 IP アドレスの問題

ヘルスチェックの宛先 IP アドレスにアクセスできません。

宛先 IP アドレスに関連付けられているホスト上で、その宛先 IP アドレスからヘルスチェックの送信元 IP アドレスに対してping または mtr コマンドを実行し、接続性をテストします。 宛先 IP アドレスが送信元 IP アドレスに正常にアクセスできない場合は、宛先 IP アドレスが正しく設定されているかどうかを確認してください。

ヘルスチェックの宛先 IP アドレスに関連付けられているホストが異常に動作しており、IPsec-VPN 接続から送信されたプローブパケット (ICMP パケット) に時間内に応答できません。

宛先 IP アドレスに関連付けられているホストが正常かどうかを確認します。 詳細については、ゲートウェイデバイスのベンダーにお問い合わせください。

ヘルスチェックの宛先 IP アドレスに関連付けられているルート設定とセキュリティポリシーが変更されました。 たとえば、セキュリティポリシーがヘルスチェックの送信元 IP アドレス、宛先 IP アドレス、または ICMP プロトコルタイプのパケットを許可していません。

オンプレミスゲートウェイデバイス側で、宛先 IP アドレスに関連付けられているルート設定とセキュリティポリシーを確認して、以下を確認します。

  • 宛先 IP アドレスがヘルスチェックの送信元 IP アドレスにアクセスできること。

  • セキュリティポリシーが、ヘルスチェックの送信元 IP アドレス、宛先 IP アドレス、および ICMP プロトコルタイプのパケットを許可していること。

ヘルスチェックの宛先 IP アドレスが、元のパス (宛先 IP アドレスがプローブパケットを受信するパス) からのヘルスチェックプローブパケットに応答しません。

mtr コマンドを使用して、宛先 IP アドレスがヘルスチェックの送信元 IP アドレスにアクセスする際のリクエストパケットと応答パケットの伝送パスが同じかどうかを確認します。 異なる場合は、オンプレミスゲートウェイデバイス側のルート設定を確認して、リクエストパケットと応答パケットの伝送パスが同じであることを確認してください。

IPsec-VPN 接続関連の問題

IPsec-VPN 接続のネゴシエーションステータスが不安定です。

IPsec-VPN 接続のログに基づき、IPsec-VPN 接続が常に「フェーズ 2 ネゴシエーション成功」のステータスであるかを確認します。 IPsec-VPN 接続のネゴシエーションステータスが不安定な場合は、エラーコードとログキーワードに基づいて IPsec-VPN 接続の問題をトラブルシューティングします。

注:IPsec-VPN 接続のヘルスチェックが失敗した後、システムは IPsec トンネルをリセットします。 アクティブ/スタンバイの IPsec-VPN 接続以外のアプリケーションシナリオでは、IPsec-VPN 接続でヘルスチェックを設定することは推奨しません。

付録:エラーコードとログキーワード

Ctrl+F (Windows) または Cmd+F (Mac) を使用して次の表から対応するエラーコードやログキーワードを検索し、そのトラブルシューティング方法をご確認ください。

エラーコード (コンソールのみ)

エラーコード (API のみ)

エラーメッセージ

ログキーワード

トラブルシューティング方法

[ピアが一致しません]

PeerMismatch

受信したプロトコルパケットがカスタマーゲートウェイ情報と一致しません

received UNSUPPORTED_CRITICAL_PAYLOAD error

  1. IPsec 接続に関連付けられているカスタマーゲートウェイの IP アドレスが、IPsec 接続のオンプレミスゲートウェイデバイスの IP アドレスと同じであるかを確認してください。異なる場合は、両端の IP アドレスが同じになるように変更してください。

  2. オンプレミスゲートウェイデバイスに複数の IP アドレスが設定されている場合は、カスタマーゲートウェイに設定されている IP アドレスが、オンプレミスゲートウェイデバイスで実際に使用されている IP アドレスであることを確認してください。

[アルゴリズムが一致しません]

AlgorithmMismatch

暗号化アルゴリズム、認証アルゴリズム、または DH グループパラメーターが一致しません

  • HASH mismatched

  • parsed INFORMATIONAL_V1 request

  • packet lacks expected payload

  • authentication failure

  1. IPsec 接続とオンプレミスゲートウェイデバイスについて、IKE 設定フェーズで設定した暗号化アルゴリズム認証アルゴリズムDH グループが両端で一致していることを確認してください。また、IPsec 設定フェーズで設定した暗号化アルゴリズム認証アルゴリズムDH グループ (Perfect Forward Secrecy (PFS)) が両端で一致していることも確認してください。異なる場合は、両端の設定が同じになるように変更してください。

  2. オンプレミスゲートウェイデバイスの IKE 設定 フェーズまたは IPsec 設定 フェーズで、複数の暗号化アルゴリズム認証アルゴリズム、またはDH グループ (Perfect Forward Secrecy (PFS)) が設定されている場合は、オンプレミスゲートウェイデバイスの設定を変更し、暗号化アルゴリズム認証アルゴリズムDH グループ (Perfect Forward Secrecy (PFS)) が IPsec 接続の設定と同じになるようにすることを推奨します。

    注: Alibaba Cloud 側で標準 VPN ゲートウェイの IPsec 接続を設定する場合、IKE 設定フェーズと IPsec 設定フェーズでは、[暗号化アルゴリズム][認証アルゴリズム]、および DH グループ はそれぞれ 1 つの値のみをサポートし、複数の値はサポートされていません。

[暗号化アルゴリズムが一致しません]

EncryptionAlgorithmMismatch

IPsec 暗号化アルゴリズムが一致しません

  • invalid encryption algorithm

  • trns_id mismatched

  • rejected enctype

  • authentication failure

  1. IPsec 接続と、そのオンプレミスゲートウェイデバイスの IPsec 設定 フェーズで設定した暗号化アルゴリズムが同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。

  2. オンプレミスゲートウェイデバイスの IPsec 設定 フェーズで複数の暗号化アルゴリズムが設定されている場合は、オンプレミスゲートウェイデバイスの設定を変更し、オンプレミスゲートウェイデバイスの暗号化アルゴリズムが IPsec 接続の暗호化アルゴリズムと同じになるようにすることを推奨します。

[認証アルゴリズムが一致しません]

AuthenticationAlgorithmMismatch

IKE 認証アルゴリズムが一致しません

  • authtype mismatched

  • rejected hashtype

  • authentication failure

  1. IPsec 接続と、そのオンプレミスゲートウェイデバイスの IKE 設定 フェーズで設定した認証アルゴリズムが同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。

  2. オンプレミスゲートウェイデバイスの IKE 設定 フェーズで複数の認証アルゴリズムが設定されている場合は、オンプレミスゲートウェイデバイスの設定を変更し、オンプレミスゲートウェイデバイスの認証アルゴリズムが IPsec 接続の認証アルゴリズムと同じになるようにすることを推奨します。

[DH グループが一致しません]

DhGroupMismatch

IKE フェーズ 1 の DH グループパラメーターが一致しません

  • received KE type 14,expected 2

  • failed to compute dh value

  • rejected dh_group

  • proposal mismatch, transform type:4

  1. IPsec 接続と、そのオンプレミスゲートウェイデバイスの IKE 設定 フェーズで設定した DH グループ (Perfect Forward Secrecy (PFS)) が同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。

  2. オンプレミスゲートウェイデバイスの IKE 設定 フェーズで複数の DH グループ (Perfect Forward Secrecy (PFS)) が設定されている場合は、オンプレミスゲートウェイデバイスの設定を変更し、DH グループ (Perfect Forward Secrecy (PFS)) が IPsec 接続の DH グループ (Perfect Forward Secrecy (PFS)) と同じになるようにすることを推奨します。

  3. 複数の IPsec 接続が同じカスタマーゲートウェイに関連付けられているシナリオでは、すべての IPsec 接続の IKE 設定 フェーズの全設定 (バージョンネゴシエーションモード暗号化アルゴリズム認証アルゴリズムDH グループ (Perfect Forward Secrecy (PFS))SA ライフタイム (秒) を含む) が同じである必要があります。同時に、各 IPsec 接続の LocalId は、IPsec 接続のオンプレミスゲートウェイデバイスの RemoteId と同じである必要があり、各 IPsec 接続の RemoteId は、オンプレミスゲートウェイデバイスの LocalId と同じである必要があります。

[事前共有鍵が一致しません]

PskMismatch

The pre-shared key parameter does not match

  • Decryption failed! mismatch of preshared secrets

  • mismatch of preshared secrets

  • invalid HASH_V1 payload length, decryption failed

  • could not decrypt payloads

  • authentication failure

  1. Check whether the pre-shared key configured for the IPsec connection and its on-premises gateway device is the same. If it is different, modify it to ensure that the configurations on both ends are the same. You can also modify the pre-shared key of the IPsec connection and its on-premises gateway device at the same time. This operation triggers IPsec protocol re-negotiation, and the system checks again whether the pre-shared key on both ends match.

  2. When the pre-shared key of the IPsec connection and its on-premises gateway device are the same, also ensure that the encryption algorithm, authentication algorithm, and DH group (Perfect Forward Secrecy (PFS)) are all the same. configured in the IKE configuration phase and IPsec configuration phase on both ends

  3. multiple encryption algorithm, authentication algorithm, or DH group (Perfect Forward Secrecy (PFS)) in the If the on-premises gateway device is configured with, in the IKE configuration phase and IPsec configuration phase, we recommend that you modify the configuration of the on-premises gateway device so that the encryption algorithm, authentication algorithm, and **DH group (Perfect Forward Secrecy (PFS))** of the on-premises gateway device are the same as the configuration of the IPsec connection.

[PeerID が一致しません]

PeerIdMismatch

LocalID または RemoteID が一致しないか、互換性がありません

  • does not match peers id

  • message lacks IDr payload

  • Expecting IP address type in main mode,but FQDN

  • Unknow peer id

  • Parse PEERID failed

  • received ID_I(xxx) does not match peers id

  1. IPsec 接続の LocalId がオンプレミスゲートウェイデバイスの RemoteId と同じであるか、また IPsec 接続の RemoteId がオンプレミスゲートウェイデバイスの LocalId と同じであるかを確認してください。異なる場合は変更してください。- IPsec 接続が VPN Gateway インスタンスにバインドされているシナリオでは、Alibaba Cloud VPN Gateway はデフォルトで VPN Gateway の IP アドレスを IPsec 接続の LocalId として使用し、カスタマーゲートウェイの IP アドレスを IPsec 接続の RemoteId として使用します。- IPsec 接続が Transit Router インスタンスにバインドされているシナリオでは、Alibaba Cloud VPN Gateway はデフォルトで IPsec 接続のゲートウェイ IP アドレスを IPsec 接続の LocalId として使用し、カスタマーゲートウェイの IP アドレスを IPsec 接続の RemoteId として使用します。

  2. IPsec 接続の IKE バージョンが ikev1 で、ネゴシエーションモードメイン の場合、LocalIdRemoteId は IP アドレス形式のみをサポートします。LocalIdRemoteId の形式が要件を満たしていることを確認してください。

  3. IPsec 接続と、そのオンプレミスゲートウェイデバイスに設定されたネゴシエーションモードが同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。両端を メイン (メインモード) に設定することを推奨します。メイン (メインモード) では、LocalIdRemoteId は IP アドレス形式を使用することを推奨します。

  4. IPsec 接続の IKE バージョンが ikev2 で、上記の問題がないことを確認した場合は、IPsec 接続と、そのオンプレミスゲートウェイデバイスの IKE 設定 フェーズおよび IPsec 設定 フェーズで設定した暗号化アルゴリズム認証アルゴリズムDH グループ (Perfect Forward Secrecy (PFS)) が同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。

  5. 両端のLocalIdRemoteIdが同じであることが確認されているにもかかわらず、IPsec 接続のネゴシエーションが依然として失敗する場合 (トンネルステータスがike_sa_not_establishedと表示される)、LocalIdRemoteIdの形式がネゴシエーションモードと一致しているかどうかを確認します。 メイン (メインモード) では、IKE は IP アドレス形式のLocalIdRemoteIdのみをサポートし、FQDN 形式はサポートしていません。 FQDN 形式のLocalIdRemoteId (例: test.aliyun.com および test.local.com) を使用する必要がある場合は、IPsec 接続とそのオンプレミスゲートウェイデバイスのネゴシエーションモードアグレッシブ (アグレッシブモード) に変更すると同時に、両端のLocalIdRemoteIdを FQDN 形式に変更して、両端の設定が一致するようにします。 変更が完了したら、IKE が自動的に再ネゴシエーションするのを待つか、コンソールで手動でネゴシエーションをトリガーします。その後、トンネルステータスがike_sa_establishedに変更され、設定が有効になったことを確認します。

[DPD ペイロードシーケンスに互換性がありません]

DpdHashNotifyCompatibility

DPD ペイロード順序の互換性

ignore information because the message has no hash payload

IPsec 接続で DPD 機能が有効になっている場合、IPsec 接続の DPD ペイロードの順序は、デフォルトで hash-notify です。オンプレミスゲートウェイデバイスの DPD ペイロードの順序も hash-notify であるかどうかを確認してください。そうでない場合は、オンプレミスゲートウェイデバイスの DPD ペイロードの順序を hash-notify に変更してください。

[DPD がタイムアウトしました]

DpdTimeout

DPD パケットタイムアウト

DPD: remote seems to be dead

  1. IPsec 接続と、そのオンプレミスゲートウェイデバイスの両方で DPD 機能が有効になっているかを確認し、両端の DPD 機能の有効状態が同じであることを確認してください。DPD パケットのタイムアウトにより、IPsec プロトコルの再ネゴシエーションが発生します。

  2. IPsec 接続と、そのオンプレミスゲートウェイデバイス間のネットワーク品質とルート設定を確認し、それらが相互に通信できることを確認してください。

[IKE バージョンが一致しません]

IkeVersionMismatch

IKE バージョン番号パラメーターが一致しません

unknown ikev2 peer

  1. IPsec 接続と、そのオンプレミスゲートウェイデバイスに設定された IKE バージョンが同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。

    • オンプレミスゲートウェイデバイスが IKE バージョンを自動的に選択するか、IKEv1 と IKEv2 の両方のバージョンをサポートしている場合は、オンプレミスゲートウェイデバイスに IKE バージョンを指定することを推奨します。オンプレミスゲートウェイデバイスの IKE バージョンは、IPsec 接続の IKE バージョンと同じである必要があります。

    • 両端で IKEv2 バージョンを使用することを推奨します。

  2. IPsec 接続と、そのオンプレミスゲートウェイデバイスに設定されたネゴシエーションモードが同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。

[ネゴシエーションモードが一致しません]

NegotiationModeMismatch

ネゴシエーションモードが一致しません

  • in Identity not acceptable Aggressive mode

  • not acceptable Identity Protection mode

  1. IPsec 接続と、そのオンプレミスゲートウェイデバイスに設定されたネゴシエーションモードが同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。両端で メイン (メインモード) を使用することを推奨します。

  2. 両端が メイン (メインモード) の場合でも IPsec 接続のネゴシエーションが失敗する場合 (この問題は一部の極端なシナリオで発生します)、両端のネゴシエーションモードを アグレッシブ (アグレッシブモード) に変更してみてください。

[NAT-T が一致しません]

NatTMismatch

NAT トラバーサルが一致しません

ignore the packet, received unexpecting payload type 130

IPsec 接続と、そのオンプレミスゲートウェイデバイスの NAT トラバーサル機能の状態が同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。オンプレミスゲートウェイデバイスが NAT ゲートウェイの背後にある場合は、IPsec 接続と、そのオンプレミスゲートウェイデバイスの両方で NAT トラバーサル機能を有効にすることを推奨します。

[SA ライフタイムが一致しません]

LifetimeMismatch

ライフタイムパラメーターが一致しません

long lifetime proposed

IPsec 接続と、そのオンプレミスゲートウェイデバイスの IKE 設定 フェーズおよび IPsec 設定 フェーズで設定された SA ライフタイム (秒) が同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。IPsec 接続と、そのオンプレミスゲートウェイデバイスで設定された SA ライフタイム (秒) は同じである必要はありませんが、ゲートウェイデバイスのベンダーが異なるため、IPsec-VPN 接続の安定性を確保するために、両端で同じ SA ライフタイム (秒) を設定することを推奨します。

[セキュリティプロトコルが一致しません]

SecurityProtocolMismatch

セキュリティプロトコルパラメーターが一致しません

proto_id mismatched

オンプレミスゲートウェイデバイスが使用するセキュリティプロトコルが ESP (Encapsulating Security Payload) であるかを確認してください。そうでない場合は ESP に変更してください。Alibaba Cloud VPN Gateway は、IPsec-VPN 接続が使用するセキュリティプロトコルとして ESP のみをサポートし、AH (Authentication Header) はサポートしていません。

[カプセル化モードが一致しません]

EncapsulationModeMismatch

カプセル化モードが一致しません

encmode mismatched

オンプレミスゲートウェイデバイスが使用するカプセル化モードがトンネルモードであるかを確認してください。そうでない場合はトンネルモードに変更してください。Alibaba Cloud VPN Gateway は、IPsec-VPN 接続が使用するカプセル化モードとしてトンネルモードのみをサポートし、トランスポートモードはサポートしていません。

[アルゴリズムに互換性がありません]

AlgorithmCompatibility

アルゴリズムの互換性

なし

IPsec 接続と、そのオンプレミスゲートウェイデバイスの IKE 設定 フェーズと IPsec 設定 フェーズで設定した認証アルゴリズムに互換性がありません。両端で md5 などの別の認証アルゴリズムを使用することを推奨します。

[保護されるデータフローが一致しません]

TrafficSelectorMismatch

トラフィックセレクターの CIDR ブロックパラメーターが一致しません

  • traffic selector mismatch

  • invalid-id-information

  • traffic selector unacceptable

  • can't find matching selector

  • received INVALID_ID_INFORMATION error notify

  • received Notify type TS_UNACCEPTABLE

  1. IPsec 接続が使用する IKE バージョンに基づいて、トラフィックセレクターの CIDR ブロック設定を確認し、以下の原則に準拠していることを確認してください:

    • IPsec 接続が使用する IKE バージョンが ikev1 の場合、トラフィックセレクターは単一の CIDR ブロックの設定のみをサポートします。

    • IPsec 接続が使用する IKE バージョンが ikev2 の場合、トラフィックセレクターは複数の CIDR ブロックの設定をサポートします。

    注:IPsec 接続に複数の CIDR ブロックが設定されているシナリオでは、IPsec 接続とオンプレミスゲートウェイデバイスの IPsec プロトコルネゴシエーションメカニズムが異なるため、一部の CIDR ブロックでは正常に通信でき、他の CIDR ブロックでは通信できない場合があります。解決策については、「複数の CIDR ブロックのシナリオで、一部の CIDR ブロックは正常に通信できるが、他は通信できませんか?」をご参照ください。

  2. IPsec 接続と、そのオンプレミスゲートウェイデバイスに設定されたトラフィックセレクターが同じであるかを確認し、以下を確認してください:

    • IPsec 接続のローカル CIDR ブロックが、オンプレミスゲートウェイデバイスのリモート CIDR ブロックと同じであること。

    • IPsec 接続のリモート CIDR ブロックが、オンプレミスゲートウェイデバイスのローカル CIDR ブロックと同じであること。

[PFS が一致しません]

PfsMismatch

IPsec フェーズ 2 の DH グループパラメーターが一致しません

  • pfs group mismatched

  • message lacks KE payload

IPsec 接続と、そのオンプレミスゲートウェイデバイスの IPsec 設定 フェーズにおける PFS 機能の設定状態が同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。

  • IPsec 接続の IPsec 設定 フェーズで DH グループ (Perfect Forward Secrecy (PFS)) が無効に設定されている場合、IPsec 接続側で PFS 機能が有効になっていないことを示します。このとき、オンプレミスゲートウェイデバイスの PFS 機能も無効になっていることを確認する必要があります。

  • IPsec 接続の IPsec 設定 フェーズで DH グループ (Perfect Forward Secrecy (PFS)) が無効以外の値に設定されている場合、IPsec 接続側で PFS 機能が有効になっていることを示します。このとき、オンプレミスゲートウェイデバイスの PFS 機能も有効になっていることを確認する必要があります。IPsec 接続と、そのオンプレミスゲートウェイデバイスの両方で PFS 機能を有効にすることを推奨します。

[Commit bit が一致しません]

CommitMismatch

コミットビットが一致しません

なし

オンプレミスゲートウェイデバイスのコミットビットが有効になっているかを確認してください。有効になっている場合は、コミットビットを無効にしてください。コミットビットは、保護されたデータが送信される前に IPsec プロトコルのネゴシエーションが完了することを保証するために使用されます。Alibaba Cloud VPN Gateway はコミットビットの設定をサポートしていません。

[プロポーザルが一致しません]

ProposalMismatch

プロポーザルが一致しません

  • no proposal chosen

  • received NO_PROPOSAL_CHOSEN

  • no suitable proposal found

  • failed to get valid proposal

  • none of my proposal matched

  • no matching proposal found, sending NO_PROPOSAL_CHOSEN

  • proposal mismatch

  • couldn't find configuaration

  • ignore the packet,expecting the packet encrypted

  1. IPsec 接続と、そのオンプレミスゲートウェイデバイスに設定された IKE バージョンが同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください。両端で IKEv2 バージョンを使用することを推奨します。

  2. IPsec 接続と、そのオンプレミスゲートウェイデバイスの IKE 設定 フェーズのすべての設定が同じであるかを確認してください。異なる場合は、両端の設定が以下の条件を満たすように変更してください:

    • バージョンネゴシエーションモード暗号化アルゴリズム認証アルゴリズムDH グループ (Perfect Forward Secrecy (PFS))SA ライフタイム (秒) の各パラメーターの設定は、両端で同じである必要があります。

    • IPsec 接続の LocalId はオンプレミスゲートウェイデバイスの RemoteId と同じである必要があり、IPsec 接続の RemoteId はオンプレミスゲートウェイデバイスの LocalId と同じである必要があります。

  3. IPsec 接続と、そのオンプレミスゲートウェイデバイスの IPsec 設定 フェーズのすべての設定が同じであるかを確認してください。異なる場合は、両端の設定が同じになるように変更してください (暗号化アルゴリズム認証アルゴリズムDH グループ (Perfect Forward Secrecy (PFS))SA ライフタイム (秒)NAT トラバーサルなど)。同時に、IPsec 接続と、そのオンプレミスゲートウェイデバイスに設定されたトラフィックセレクターが以下の条件を満たしていることを確認してください:

    • IPsec 接続のローカル CIDR ブロックが、オンプレミスゲートウェイデバイスのリモート CIDR ブロックと同じであること。

    • IPsec 接続のリモート CIDR ブロックが、オンプレミスゲートウェイデバイスのローカル CIDR ブロックと同じであること。

  4. 複数の IPsec 接続が同じカスタマーゲートウェイに関連付けられているシナリオでは、すべての IPsec 接続の IKE 設定 フェーズの全設定 (バージョンネゴシエーションモード暗号化アルゴリズム認証アルゴリズムDH グループ (Perfect Forward Secrecy (PFS))SA ライフタイム (秒) を含む) が同じである必要があります。同時に、各 IPsec 接続の LocalId は、現在の IPsec 接続のオンプレミスゲートウェイデバイスの RemoteId と同じである必要があり、各 IPsec 接続の RemoteId は、現在の IPsec 接続のオンプレミスゲートウェイデバイスの LocalId と同じである必要があります。

  5. IPsec-VPN 接続をリセットして、IPsec プロトコルの再ネゴシエーションをトリガーしてみてください。

[ネゴシエーションに失敗しました]

NegotiationFailed

プロトコルネゴシエーションに失敗しました

phase2 negotiation failed due to time up waiting for phase1

IPsec-VPN 接続をリセットして IPsec プロトコルの再ネゴシエーションをトリガーしてください。システムが再度チェックを行います。

[フェーズ 1 のネゴシエーションがタイムアウトしました]

Phase1NegotiationTimeout

フェーズ 1 のプロトコルパケットの受信に失敗し、タイムアウトによりネゴシエーションに失敗しました

  • phase1 negotiation failed due to time up

  • ignore information because ISAKMP-SA has not been established

  1. オンプレミスゲートウェイデバイスが IPsec プロトコルパケットを正常に受信または送信できるかを確認してください。

  2. IPsec 接続に関連付けられているカスタマーゲートウェイの IP アドレスが、IPsec 接続のオンプレミスゲートウェイデバイスの IP アドレスと同じであるかを確認してください。異なる場合は、両端の IP アドレスが同じになるように変更してください。

  3. オンプレミスゲートウェイデバイスに例外 (障害による再起動など) がないかを確認してください。

  4. オンプレミスゲートウェイデバイスで pingmtr、または traceroute コマンドを使用して VPN ゲートウェイの IP アドレスまたは IPsec 接続のゲートウェイ IP アドレスにアクセスし、両端が相互にアクセスできることを確認します。

  5. 現在、VPN Gateway はクロスボーダーの IPsec-VPN 接続の作成をサポートしていません。クロスボーダー接続を作成する必要がある場合は、Cloud Enterprise Network (CEN) を使用してください。

  6. IPsec-VPN 接続をリセットして、IPsec プロトコルの再ネゴシエーションをトリガーしてみてください。

[フェーズ 2 のネゴシエーションがタイムアウトしました]

Phase2NegotiationTimeout

フェーズ 2 パケットの受信に失敗し、タイムアウトによりネゴシエーションに失敗しました

なし

  1. IPsec 接続と、そのオンプレミスゲートウェイデバイスの IPsec 設定 フェーズのパラメーター設定 (暗号化アルゴリズム認証アルゴリズムDH グループ (Perfect Forward Secrecy (PFS))SA ライフタイム (秒) を含む) が同じであるかを確認してください。異なる場合は、両端の IPsec 設定 フェーズのパラメーター設定が同じになるように変更してください。

  2. IPsec 接続と、そのオンプレミスゲートウェイデバイスの NAT トラバーサル機能の状態が同じであるかを確認してください。両端の NAT トラバーサル機能が同時に有効になっているか、同時に無効になっていることを確認してください。

  3. IPsec 接続と、そのオンプレミスゲートウェイデバイスが使用する IKE バージョンを変更し、両方を同時に IKEv1 に変更するか、両方を同時に IKEv2 に変更してみてください。

[ピアからのプロトコル応答メッセージが受信できません]

NoResponse

ピアゲートウェイが応答しません

  • sending retransmit 1 of request message ID 0, seq 1

  • retransmission count exceeded the limit

  1. オンプレミスゲートウェイデバイスが IPsec プロトコルパケットを正常に受信または送信できるかを確認してください。

  2. IPsec 接続に関連付けられているカスタマーゲートウェイの IP アドレスが、IPsec 接続のオンプレミスゲートウェイデバイスの IP アドレスと同じであるかを確認してください。異なる場合は、両端の IP アドレスが同じになるように変更してください。

  3. オンプレミスゲートウェイデバイスに例外 (障害による再起動など) がないかを確認してください。

  4. オンプレミスゲートウェイデバイスと IPsec 接続が相互にアクセスできるかどうかを確認します。オンプレミスゲートウェイデバイスで pingmtr、または traceroute コマンドを使用して VPN ゲートウェイの IP アドレスまたは IPsec 接続のゲートウェイ IP アドレスにアクセスし、両端が相互にアクセスできることを確認します。

  5. オンプレミスゲートウェイデバイスに適用されているアクセスコントロールポリシーを確認し、以下の条件を満たしているかを確認してください:

    • UDP プロトコルポート 500 と 4500 を許可してください。

    • VPN Gateway インスタンスの IP アドレスまたは IPsec 接続のゲートウェイ IP アドレスを許可してください。

  6. IPsec-VPN 接続をリセットして、IPsec プロトコルの再ネゴシエーションをトリガーしてみてください。

[ピアから delete メッセージを受信しました]

ReceiveDeleteNotify

ピアから削除パケットを受信しました

received DELETE IKE_SA

IPsec 接続側が、オンプレミスゲートウェイデバイスから送信された delete notify パケットを受信しました。オンプレミスゲートウェイデバイス側で原因のトラブルシューティングを行ってください。

[例外は検出されていません]

NoExceptionFound

ネゴシエーション例外の原因が診断されませんでした

なし

現在の結果は、IPsec-VPN 接続がネゴシエーションを開始していないことが原因である可能性があります。Alibaba Cloud 側またはピアネットワークデバイス側で IPsec-VPN 接続をリセットしてください。Alibaba Cloud 側では、IPsec 接続下の [即時有効] の値を変更して保存し、その後 [即時有効] を元の設定値に戻すことで、IPsec プロトコルネゴシエーションの開始をトリガーすることができます。その後、現在のページを更新してチェック結果を表示してください。