全部產品
Search
文件中心

VPN Gateway:IPsec-VPN故障排查

更新時間:Jun 30, 2026

IPsec-VPN配置完成後,若遇到網路不通等問題,可參考本文檔進行處理。

1. 快速自檢清單(5分鐘排查)

在深入分析日誌前,請先完成以下自檢清單,排除最常見的配置錯誤。許多問題可以在此階段解決。

  • 網路連通性: 本地網關裝置能否ping通阿里雲VPN網關的公網IP地址?

    • 操作: 在本地網關裝置上執行ping <VPN網關公網IP>命令。如果失敗,請檢查互連網串連和中間網路防火牆。

  • 防火牆和安全性原則: 是否已允許存取必要的連接埠?

    • 操作: 確保本地網關裝置的防火牆和存取控制策略(以及阿里雲安全性群組,如適用)在入方向和出方向均允許存取UDP 500連接埠UDP 4500連接埠(用於NAT穿越)。

  • 預先共用金鑰是否一致: 兩端的預先共用金鑰是否完全相同?

    • 操作: 仔細核對IPsec串連配置和本地網關裝置上的預先共用金鑰。複製粘貼時注意是否有隱藏空格。

  • 使用者網關IP地址: IP地址是否正確,尤其是本地網關裝置位於NAT後的情境?

    • 操作: 在阿里雲控制台檢查IPsec串連關聯的使用者網關的IP地址。

      • 如果本地網關裝置擁有公網IP,該值必須為該公網IP。

      • 如果本地網關裝置位於NAT裝置之後,該值必須為NAT裝置的公網IP。 IP地址不正確是導致"無法收到對端協議應答報文"錯誤的常見原因。

  • 路由配置: 路由是否指向了VPN?

    • 操作:

      • 阿里雲側: 檢查VPC路由表,確保目的地為本機資料中心網段的流量已路由至VPN網關。

      • 本機資料中心側: 檢查本地路由器,確保目的地為VPC網段的流量已路由至IPsec隧道。

2. 查看錯誤資訊

如果快速自檢未能解決問題,需要查看具體的錯誤碼或日誌資訊來定位問題。

2.1 查看錯誤碼

錯誤碼可作為排查問題的直接線索。

要擷取最新的錯誤狀態,可以觸發一次新的協商。簡單方法是修改IPsec串連,切換立即生效的值,儲存後再改回原值。
2019年03月21日之前建立的VPN網關需要先升級才能查看錯誤碼。

控制台

在目標隧道的串連狀態列查看錯誤碼。

單隧道模式:在目標IPsec串連的串連狀態列查看錯誤碼。

API

調用DiagnoseVpnConnections介面擷取錯誤碼。

2.2 查看日誌

如需更詳細的分析(尤其是未顯示錯誤碼時),可以查看最多180天的IPsec-VPN日誌,支援按特定時間範圍(最小10分鐘)篩選。

控制台

單擊目標隧道操作列中的查看日誌

對於單隧道模式:單擊目標 IPsec 串連的 操作列中的 查看日誌

API

調用查詢IPsec串連的日誌擷取日誌。

3. 尋找適合您情境的解決方案

根據以下分類找到您遇到的具體問題,參考對應的解決方案。

a. 第一階段協商失敗或逾時

這是最常見的問題,表示阿里雲VPN網關發送了協商請求,但未收到本地網關裝置的響應。

可能原因

排查方法

1. 網路連通性故障

檢查: 在本地網關裝置上執行ping <VPN網關公網IP>traceroute <VPN網關公網IP>命令。

解決: 如果報文丟失,說明本機資料中心與阿里雲之間存在網路問題。請檢查互連網串連、ISP和中間防火牆。

VPN網關不支援建立跨境的IPsec-VPN串連。如果您需要建立跨境串連,請使用雲企業網

2. 使用者網關IP地址不正確

檢查: 在阿里雲控制台確認使用者網關的IP地址。

解決: 該IP必須為本地網關裝置串連互連網時使用的公網IP。如果本地網關裝置位於NAT之後,該IP必須為NAT裝置的公網IP。

注意: 修改使用者網關的IP地址需要建立新的使用者網關並重新關聯IPsec串連,此操作會造成業務中斷。

3. 對端防火牆阻止了報文

檢查: 檢查本地網關裝置及其上遊防火牆的存取控制策略。

解決: 確保已允許存取往返阿里雲VPN網關公網IP的UDP 500連接埠(用於IKE)和UDP 4500連接埠(用於NAT穿越)。

4. IKE(第一階段)策略不匹配

檢查: 對比兩端的IKE配置

解決: 確保以下參數完全相同:

- IKE版本ikev1ikev2),推薦使用IKEv2

- 協商模式mainaggressive),推薦使用main(主模式)。

- 密碼編譯演算法(如aesaes192aes256)。

- 認證演算法(如sha1md5sha256)。

- DH分組(如group2group5group14)。

- SA生存周期(秒),建議保持一致以避免不穩定。

5. 本地網關裝置故障

檢查: 檢查本地網關裝置的狀態和日誌,排查是否有錯誤或意外重啟。

解決: 確保裝置工作正常且IPsec服務已啟動。配置樣本請參見:本地網關裝置配置樣本

部分裝置需要有資料流量才能觸發IPsec協議協商,請聯絡裝置廠商瞭解觸發方式。

6. 其他

請參見附錄:錯誤碼和日誌關鍵字

b. 第二階段協商失敗或逾時

速查表:

一直協商失敗?

可能原因

排查方法

1. IPsec(第二階段)策略不匹配

檢查: 對比兩端的IPsec配置

解決: 確保以下參數完全相同:

- 密碼編譯演算法(如aesaes192aes256)。

- 認證演算法(如sha1md5sha256)。

- DH分組(完美向前加密 PFS):如果一端開啟了PFS,另一端也必須開啟且DH分組相同。如果一端設定為disabled,另一端也必須關閉。

2. 其他

請參見附錄:錯誤碼和日誌關鍵字

之前為"第二階段協商成功",現在一直顯示"第二階段協商失敗"?

原因分類

原因

解決方案

網關異常

阿里雲VPN網關執行個體欠費。

向您的賬戶儲值或添加新的付款條件,詳見支付方式介紹

本地網關裝置異常。

排查對端的本地網關裝置。具體操作,請諮詢裝置所屬廠商。

本地網關裝置應用的存取控制策略有變更。

請排查本地網關裝置應用的存取控制策略,確保已允許本機資料中心與VPC之間流量互連。

IPsec-VPN配置變更

本地網關裝置的IPsec-VPN配置被刪除。

重新為本地網關裝置添加IPsec-VPN配置,需確保本地網關裝置的配置與IPsec串連的配置一致。部分樣本見本地網關裝置配置樣本

本地網關裝置的IPsec-VPN配置被修改,與IPsec串連的參數配置不一致。

請修改本地網關裝置的配置使其與IPsec串連的配置一致。

本地網關裝置的IPsec-VPN配置中,某個參數被指定了多個值。例如配置本地網關裝置時,指定IKE配置階段密碼編譯演算法的值為aesaes192

在阿里雲側配置IPsec串連時,每個參數僅支援指定一個值。請排查本地網關裝置的IPsec-VPN配置,確保每個參數也僅指定了一個值,且與IPsec串連的值相同。

IPsec串連的配置被修改,與本地網關裝置不一致。

請排查IPsec串連的配置使其與本地網關裝置的配置一致。具體操作,請參見IPsec串連

IPsec串連關聯的VPC執行個體新配置了IPv4網關和網路ACL。

請排查VPC執行個體應用的IPv4網關、網路ACL的配置,使其允許本機資料中心與VPC執行個體之間流量互連。具體操作,請參見IPv4網關網路ACL

本地網關裝置IP地址變更

本地網關裝置用於建立IPsec-VPN串連的IP地址發生了變更,導致阿里雲側使用者網關執行個體的IP地址與本地網關裝置使用的IP地址不一致。

請確保本地網關裝置用於建立IPsec-VPN串連的IP地址與阿里雲側使用者網關執行個體配置的IP地址相同。

本地網關裝置擁有多個IP地址,阿里雲側使用者網關執行個體的IP地址與本地網關裝置用於建立IPsec-VPN串連的IP地址不一致。

請確保本地網關裝置用於建立IPsec-VPN串連的IP地址與阿里雲側使用者網關執行個體配置的IP地址相同。

本地網關裝置使用動態IP地址,阿里雲側使用者網關執行個體的IP地址與本地網關裝置用於建立IPsec-VPN串連的IP地址不一致。

本地網關裝置需使用靜態IP地址建立IPsec-VPN串連,並確保本地網關裝置使用的靜態IP地址與阿里雲側使用者網關執行個體配置的IP地址相同。

協商狀態間歇性變為失敗?

原因分類

原因

解決方案

IPsec-VPN配置變更

IPsec串連及其本地網關裝置在IPsec配置階段DH分組參數(部分本地網關裝置稱為PFS)的配置不一致。

請排查IPsec串連或者本地網關裝置在IPsec配置階段的DH分組參數(PFS)的配置,使兩端的DH分組參數(PFS)的值配置相同。配置方法詳見IPsec串連

本地網關裝置的IPsec-VPN配置中,某個參數被指定了多個值。例如配置本地網關裝置時,指定IKE配置階段密碼編譯演算法的值為aesaes192

在阿里雲側配置IPsec串連時:

  • 針對傳統型VPN網關:每個參數僅支援指定一個值。請排查本地網關裝置的IPsec-VPN配置,確保每個參數也僅指定了一個值,且與阿里雲側IPsec串連的值相同。

  • 針對增強型VPN網關綁定TR的新特性IPsec串連(26年5月發布):支援配置多種密碼編譯演算法,請確保本地網關裝置和阿里雲側配置的IKE/IPsec協商參數保持一致

本地網關裝置配置了基於流量的SA生存周期。

阿里雲側的IPsec串連不支援配置基於流量的SA生存周期,僅支援配置基於時間的SA生存周期。建議本地網關裝置不配置基於流量的SA生存周期或者將基於流量的SA生存周期配置為0位元組。

網路品質不佳

由於IPsec串連和本地網關裝置之間的網路品質不佳,造成DPD協議報文、健全狀態檢查探測報文或IPsec協議報文丟失後逾時,導致IPsec-VPN串連中斷。

請排查IPsec-VPN串連停機時間點的網路連通性。

IPsec串連對端限制

IPsec串連對端廠商限制,需要有資料流量時才能觸發IPsec協議協商。

請確認IPsec串連對端VPN網關是否存在此使用限制。如果存在此限制,請向對端廠商諮詢如何觸發IPsec協議協商。

在建立雙隧道模式的IPsec-VPN串連時,阿里雲側IPsec串連使用了感興趣流模式,兩條隧道的感興趣流預設相同,而IPsec串連本地網關裝置可能存在相關限制(例如思科ASA防火牆裝置),兩條隧道感興趣流相同的情況下僅一條隧道能協商成功,且兩條隧道輪流協商成功。

請和相關廠商確認IPsec串連本地網關裝置是否存在此限制。如果存在此限制,請參見本地網關裝置配置樣本修改IPsec串連本地網關裝置的IPsec-VPN配置。

c. 第二階段協商成功,但存在異常

速查表:

BGP路由協議的協商狀態為"異常"?

原因分類

原因

解決方案

BGP配置不正確

本地網關裝置未配置正確的BGP IP地址。

請排查IPsec串連及其本地網關裝置的BGP配置,確保IPsec串連的BGP IP地址和本地網關裝置的BGP IP地址在相同的網段內,且互不衝突。BGP IP地址所屬網段需是一個位於169.254.0.0/16網段內、子網路遮罩長度為30的網段。

IPsec-VPN串連相關問題

由於IPsec-VPN串連的連通性異常,導致IPsec串連側無法收到本地網關裝置的BGP協議報文。

請排查IPsec-VPN串連的連通性,並確認IPsec串連側是否有收到本地網關裝置的BGP協議報文。您可以在IPsec串連下查看流量監控資料,如果當前系統並未監控到任何傳入流量記錄,則說明IPsec串連側未收到本地網關裝置的BGP協議報文。

IPsec串連協商狀態有中斷。

請根據IPsec串連的日誌排查IPsec串連是否一直處於"第二階段協商成功"的狀態。如果IPsec串連協商狀態不穩定,請根據錯誤碼和日誌關鍵字排查IPsec串連的問題。

VPC內的ECS執行個體無法訪問本機資料中心內的伺服器?

原因:VPC的路由配置、安全性群組規則或本機資料中心的路由配置、存取控制策略未允許VPC內的ECS執行個體訪問本機資料中心內的伺服器。

解決方案:請參見以下資訊排查相關配置。

  • VPC

    • 排查VPC路由表中的路由配置。確保VPC路由表內已配置了相關路由使ECS執行個體可以訪問本機資料中心的伺服器。

    • 排查VPC應用的安全性群組規則。確保安全性群組規則允許ECS執行個體和伺服器之間互相訪問。

  • 本機資料中心

    • 排查本機資料中心的路由配置。確保本機資料中心已配置了相關路由使伺服器可以對ECS執行個體做出應答。

    • 排查本機資料中心的存取控制策略。確保本機資料中心允許ECS執行個體和伺服器互相訪問。

如果本機資料中心記憶體在將公網IP地址作為私人IP地址使用的情況,您需要將公網IP的網段設定為VPC的使用者網段,以確保VPC可以訪問到該公網網段。

本機資料中心內的伺服器無法訪問VPC內的ECS執行個體?

原因:VPC的路由配置、安全性群組規則或本機資料中心的路由配置、存取控制策略未允許本機資料中心內的伺服器訪問VPC內的ECS執行個體。

解決方案:請參見以下資訊排查相關配置。

  • VPC

    • 排查VPC路由表中的路由配置。確保VPC路由表內已配置了相關路由使ECS執行個體可以對伺服器的訪問做出應答。

    • 排查VPC應用的安全性群組規則。確保安全性群組規則允許ECS執行個體和伺服器之間互相訪問。

  • 本機資料中心

    • 排查本機資料中心的路由配置。確保本機資料中心已配置了相關路由使伺服器可以通過IPsec-VPN串連訪問ECS執行個體。

    • 排查本機資料中心的存取控制策略。確保本機資料中心允許ECS執行個體和伺服器互相訪問。

多網段情境下部分網段通訊正常,部分網段不通?

原因:在使用IPsec-VPN串連實現本機資料中心和VPC互連的情境中,如果VPN網關與思科、華三、華為等傳統廠商的裝置對接,在IPsec串連使用感興趣流的路由模式且配置了多網段的情況下,僅一個網段可以互連,其餘網段不通。

當前現象是阿里雲VPN網關與思科、華三、華為等傳統廠商的裝置對接時,兩端IPsec協議不相容導致的。在IPsec串連配置多網段的情況下,阿里雲VPN網關使用一個SA(Security Association)與對端的網關裝置協商,而對端的網關裝置在多網段的情況下會使用多SA與VPN網關協商。

解決方案:請參見多網段配置方案推薦

可ping通但業務訪問不通或部分連接埠號碼訪問不通?

原因:VPC應用的安全性群組規則或本機資料中心應用的存取控制策略未允許存取對應的IP地址、協議類型和連接埠號碼。

解決方案:請參見以下資訊排查相關配置。

  • 排查VPC應用的安全性群組規則。確保安全性群組規則已允許存取本機資料中心和VPC之間需要互連的IP地址、協議類型和連接埠號碼。

  • 排查本機資料中心應用的存取控制策略。確保存取控制策略已允許存取本機資料中心和VPC之間需要互連的IP地址、協議類型和連接埠號碼。

    如果本機資料中心側有業務策略、網域名稱解析等配置建議一併排查。確保本機資料中心和VPC之間需要互連的IP地址、協議類型和連接埠號碼已允許存取。

私網訪問時出現丟包現象,且時通時不通?

原因分類

原因

解決方案

VPN網關規格問題

在流量互連過程中出現流量突發的情況超過了VPN網關執行個體的頻寬規格。您可以在VPN網關管理主控台查看VPN網關執行個體的流量監控資訊確認是否有流量突發的情況。

您可以對VPN網關執行個體進行升配或進行臨時升配。具體操作,請參見變更配置和續約變更配置(僅傳統型)

IPsec-VPN串連相關問題

IPsec串連協商狀態有中斷。

請根據IPsec串連的日誌資訊排查IPsec串連是否一直處於"第二階段協商成功"的狀態。如果IPsec串連協商狀態不穩定,隧道頻繁重新協商導致網路間歇性中斷,請根據錯誤碼和日誌關鍵字排查IPsec串連的問題。

MTU相關問題

本機資料中心使用者MTU配置超過1300位元組(不包含1300位元組)。

對於2021年04月01日之前建立的VPN網關,如果配置本機資料中心的使用者MTU大於1300位元組(不包含1300位元組),則可能存在IPsec-VPN串連不通的問題,建議您將VPN網關升級升級至最新版本以規避該問題。

在流量傳輸過程中,流量報文過大超過了傳輸路徑中的MTU值,導致報文被分區傳輸。

VPN網關只支援傳輸已經分區的資料包,不支援對資料包分區及資料包分區重組。推薦使用者MTU設定為1399位元組。更多資訊,請參見MTU和MSS配置說明

私網訪問正常但轉寄延遲高?

原因分類

原因

解決方案

VPN網關規格問題

在流量互連過程中出現流量突發的情況超過了VPN網關執行個體的頻寬規格。您可以在VPN網關管理主控台查看VPN網關執行個體的流量監控資訊確認是否有流量突發的情況。

您可以對VPN網關執行個體進行升配或進行臨時升配。具體操作,請參見變更配置和續約變更配置(僅傳統型)

網路品質不佳

由於IPsec串連和本地網關裝置之間的網路品質不佳,造成流量互連過程中網路延遲大以及丟包。

請使用pingmtr命令對VPN網關公網或私網網路進行探測排查。若探測到網路延遲高,可分段式探測快速縮小探查範圍。若探測到公網鏈路品質不佳,建議使用Express Connect

雲上雲下配置的感興趣流不一樣,IPsec-VPN串連也能協商成功?

原因:

如下圖所示,本地網關裝置配置的感興趣流網段和IPsec串連配置的感興趣流網段存在內含項目關聯性,且兩端均使用IKEv2版本,則在進行IPsec協商時,阿里雲VPN網關會認為兩端的感興趣流匹配,如果本地網關裝置也支援內含項目關聯性(即認為存在內含項目關聯性的感興趣流互相匹配),則會產生雲上雲下配置的感興趣流不一樣,但IPsec-VPN串連也能協商成功的現象。

例如本地網關裝置1支援內含項目關聯性,本地網關裝置1和IPsec串連1、IPsec串連2進行協商時,本地網關裝置1上的本端網段10.55.0.0/16包含IPsec串連1的對端網段10.55.193.0/24、IPsec串連2的對端網段10.55.0.0/16;本地網關裝置1的對端網段10.66.88.0/22包含IPsec串連1的本端網段10.66.90.0/24、IPsec串連2的本端網段10.66.89.0/24,則本地網關裝置1、阿里雲VPN網關均會認為感興趣流互相匹配,本地網關裝置1和IPsec串連1、IPsec串連2均能協商成功。

說明
  • 如果本地網關裝置不支援內含項目關聯性(即認為存在內含項目關聯性的感興趣流不互相匹配),則IPsec-VPN串連無法協商成功。請和本地網關裝置所屬廠商確認本地網關裝置是否支援內含項目關聯性。

  • 如果本地網關裝置和IPsec串連均使用IKEv1版本,則兩端的感興趣流必須完全一致(不能存在內含項目關聯性),IPsec-VPN串連才能協商成功。

感興趣流不一致.png

可能的影響:

如上圖所示,如果在一個VPN網關執行個體下存在多個IPsec串連,多個IPsec串連的感興趣流網段存在內含項目關聯性,則可能會導致流量無法按照期望的路徑轉寄。

對於配置了感興趣流模式的IPsec串連,在IPsec串連建立完成後,系統預設會在VPN網關執行個體的策略路由表下添加相關路由,每條路由的策略優先順序相同。上圖情境中系統將在VPN網關執行個體的策略路由表下預設添加以下路由:

路由條目名稱

源網段

目標網段

下一跳

權重

策略優先順序

路由條目1

10.66.90.0/24

10.55.193.0/24

IPsec串連1

100

10

路由條目2

10.66.89.0/24

10.55.0.0/16

IPsec串連2

100

10

路由條目3

10.66.90.0/24

10.55.178.0/24

IPsec串連3

100

10

路由條目4

10.66.88.0/24

10.55.0.0/16

IPsec串連4

100

10

根據策略路由匹配規則,在策略優先順序相同的情境下,系統會按照策略路由的順序逐條匹配路由,一旦能夠匹配到策略路由,立即按照當前策略路由轉寄流量。策略路由的順序由策略路由被下發至系統的時間決定。通常是先配置的策略路由被優先下發至系統,但當前情況無法完全保證,因此有可能存在後配置的策略路由被優先下發至系統,造成後配置的策略路由的優先順序高於先配置的策略路由的優先順序。

按照上圖情境,有可能會出現本機資料中心通過IPsec-VPN串連1向VPC發送請求報文,VPC通過IPsec-VPN串連4向本機資料中心發送回複報文,因為路由條目4可能會被優先下發至系統,導致路由條目4的優先順序高於路由條目1。

解決方案:

  • 避免為本地網關裝置和IPsec串連添加存在內含項目關聯性的感興趣流網段,推薦為兩端添加完全符合的感興趣流網段,該方式可以提高IPsec-VPN串連的穩定性。

  • 建立IPsec串連時,盡量添加精確的感興趣流網段,確保VPN網關執行個體下的多個IPsec串連的感興趣流網段沒有重疊。

  • 為每條策略路由配置不同的策略優先順序和權重值以保證流量僅可匹配到一條策略路由。

    如果您的VPN網關執行個體不支援配置策略優先順序,可對VPN網關執行個體進行升級,升級後的VPN網關執行個體預設支援為策略路由配置策略優先順序。

健全狀態檢查失敗(僅針對單隧道模式)?

原因分類

原因

解決方案

健全狀態檢查目標IP地址問題

健全狀態檢查目標IP地址無法訪問。

請在目標IP地址關聯的主機上使用目標IP地址通過ping命令或mtr命令訪問健全狀態檢查源IP地址,測試目標IP地址的連通性。如果目標IP地址無法正常訪問源IP地址,請確認目標IP地址是否配置正確。

健全狀態檢查目標IP地址關聯的主機工作異常,無法及時響應IPsec串連發出的探測報文(ICMP報文)。

請排查目標IP地址關聯的主機是否正常。具體操作,請諮詢網關裝置所屬廠商。

健全狀態檢查目標IP地址關聯的路由配置和安全性原則有變更。比如安全性原則未允許存取健全狀態檢查的源IP地址、目標IP地址或ICMP協議類型的報文。

請在本地網關裝置側排查目標IP地址關聯的路由配置以及安全性原則,確保:

  • 目標IP地址可以訪問健全狀態檢查源IP地址。

  • 安全性原則已允許存取健全狀態檢查的源IP地址、目標IP地址以及ICMP協議類型的報文。

健全狀態檢查目標IP地址並未從原路徑(指目標IP地址接收探測報文的路徑)對健全狀態檢查的探測報文做出響應。

請通過mtr命令查看目標IP地址訪問健全狀態檢查源IP地址時,請求報文和響應報文的傳輸路徑是否相同,如果不同,請排查本地網關裝置側的路由配置,確保請求報文和響應報文的傳輸路徑相同。

IPsec-VPN串連相關問題

IPsec串連協商狀態有中斷。

請根據IPsec串連的日誌排查IPsec串連是否一直處於"第二階段協商成功"的狀態。如果IPsec串連協商狀態不穩定,請根據錯誤碼和日誌關鍵字排查IPsec串連的問題。

注意:IPsec串連健全狀態檢查失敗後系統會重設IPsec隧道,在非主備IPsec-VPN連線應用程式情境下,不推薦您為IPsec串連配置健全狀態檢查。

附錄:錯誤碼和日誌關鍵字

使用Ctrl+F(Windows)或Cmd+F(Mac)在下表中尋找對應的錯誤碼或匹配日誌關鍵字,找到相應的排查方法。

錯誤碼(控制台專用)

錯誤碼(API專用)

錯誤資訊

日誌關鍵字

排查方法

鄰居不匹配

PeerMismatch

收到的協議報文與使用者網關資訊不匹配

received UNSUPPORTED_CRITICAL_PAYLOAD error

  1. 請排查IPsec串連關聯的使用者網關的IP地址與IPsec串連本地網關裝置的IP地址是否相同,如果不相同,請操作修改以確保兩端IP地址相同。

  2. 如果本地網關裝置配置了多個IP地址,請確保使用者網關配置的IP地址為本地網關裝置實際在用的IP地址。

演算法不匹配

AlgorithmMismatch

密碼編譯演算法或認證演算法或DH分組參數不匹配

  • HASH mismatched

  • parsed INFORMATIONAL_V1 request

  • packet lacks expected payload

  • authentication failure

  1. 請排查IPsec串連及其本地網關裝置在IKE配置階段和IPsec配置階段配置的密碼編譯演算法認證演算法DH分組(完美向前加密 PFS)是否相同,如果不相同,請操作修改以確保兩端配置相同。

  2. 如果本地網關裝置在IKE配置階段和IPsec配置階段配置了多種密碼編譯演算法認證演算法DH分組(完美向前加密 PFS),則建議修改本地網關裝置的配置,使本地網關裝置的密碼編譯演算法認證演算法以及DH分組(完美向前加密 PFS)的配置與IPsec串連的配置相同。

    說明:在阿里雲側配置傳統型VPN網關的IPsec串連時,IKE設定階段和IPsec配置階段的密碼編譯演算法認證演算法DH分组均只支援指定一個值,不支援指定多個值。

密碼編譯演算法不匹配

EncryptionAlgorithmMismatch

IPsec的密碼編譯演算法不匹配

  • invalid encryption algorithm

  • trns_id mismatched

  • rejected enctype

  • authentication failure

  1. 請排查IPsec串連及其本地網關裝置在IPsec配置階段配置的密碼編譯演算法是否相同,如果不相同,請操作修改以確保兩端配置相同。

  2. 如果本地網關裝置在IPsec配置階段配置了多種密碼編譯演算法,則建議修改本地網關裝置的配置,使本地網關裝置的密碼編譯演算法與IPsec串連的密碼編譯演算法相同。

認證演算法不匹配

AuthenticationAlgorithmMismatch

IKE認證演算法不匹配

  • authtype mismatched

  • rejected hashtype

  • authentication failure

  1. 請排查IPsec串連及其本地網關裝置在IKE配置階段配置的認證演算法是否相同,如果不同,請操作修改以確保兩端配置相同。

  2. 如果本地網關裝置在IKE配置階段配置了多種認證演算法,則建議修改本地網關裝置的配置,使本地網關裝置的認證演算法與IPsec串連的認證演算法相同。

DH分組不匹配

DhGroupMismatch

IKE一階段DH分組參數不匹配

  • received KE type 14,expected 2

  • failed to compute dh value

  • rejected dh_group

  • proposal mismatch, transform type:4

  1. 請排查IPsec串連及其本地網關裝置在IKE配置階段配置的DH分組(完美向前加密 PFS)是否相同,如果不同,請操作修改以確保兩端配置相同。

  2. 如果本地網關裝置在IKE配置階段配置了多種DH分組(完美向前加密 PFS),則建議修改本地網關裝置的配置,使本地網關裝置的DH分組(完美向前加密 PFS)與IPsec串連的DH分組(完美向前加密 PFS)相同。

  3. 如果您的使用情境中多個IPsec串連關聯了同一個使用者網關,則所有IPsec串連的IKE配置階段的所有配置(包含版本協商模式密碼編譯演算法認證演算法DH分組(完美向前加密 PFS)SA生存周期(秒))需保持相同。同時每個IPsec串連側的LocalId需和IPsec串連本地網關裝置的RemoteId相同;每個IPsec串連側的RemoteId需和本地網關裝置的LocalId相同。

預先共用金鑰不匹配

PskMismatch

預先共用金鑰參數不匹配

  • Decryption failed! mismatch of preshared secrets

  • mismatch of preshared secrets

  • invalid HASH_V1 payload length, decryption failed

  • could not decrypt payloads

  • authentication failure

  1. 請排查IPsec串連及其本地網關裝置配置的預先共用金鑰是否相同,如果不同,請操作修改以確保兩端配置相同。您也可以對IPsec串連及其本地網關裝置的預先共用金鑰同時進行修改,此操作會觸發IPsec協議重新協商,系統會再次檢查兩端的預先共用金鑰是否匹配。

  2. 在IPsec串連及其本地網關裝置預先共用金鑰相同的情況下,也請確保兩端在IKE配置階段和IPsec配置階段配置的密碼編譯演算法認證演算法DH分組(完美向前加密 PFS)均相同。

  3. 如果本地網關裝置在IKE配置階段和IPsec配置階段配置了多種密碼編譯演算法認證演算法DH分組(完美向前加密 PFS),則建議修改本地網關裝置的配置,使本地網關裝置的密碼編譯演算法認證演算法以及**DH分組(完美向前加密 PFS)**的配置與IPsec串連的配置相同。

PeerID不匹配

PeerIdMismatch

LocalID或RemoteID不匹配或者不相容

  • does not match peers id

  • message lacks IDr payload

  • Expecting IP address type in main mode,but FQDN

  • Unknow peer id

  • Parse PEERID failed

  • received ID_I(xxx) does not match peers id

  1. 請排查IPsec串連側的LocalId與本地網關裝置的RemoteId是否相同;IPsec串連側的RemoteId與本地網關裝置的LocalId是否相同。如果不同,請操作修改。- 在IPsec串連綁定VPN網關執行個體的情境下,阿里雲VPN網關預設將VPN網關的IP地址作為IPsec串連的LocalId,將使用者網關的IP地址作為IPsec串連的RemoteId。- 在IPsec串連綁定轉寄路由器執行個體的情境下,阿里雲VPN網關預設將IPsec串連的網關IP地址作為IPsec串連的LocalId,將使用者網關的IP地址作為IPsec串連的RemoteId

  2. 如果IPsec串連的IKE版本為ikev1協商模式main,則LocalIdRemoteId僅支援IP地址格式,請確保LocalIdRemoteId的格式符合要求。

  3. 請排查IPsec串連及其本地網關裝置配置的協商模式是否相同,如果不相同,請操作修改以確保兩端配置相同。推薦兩端均配置為main(主模式),在main(主模式)下LocalIdRemoteId建議使用IP地址格式。

  4. 如果IPsec串連的IKE版本為ikev2,且您已排查上述問題無誤,請排查IPsec串連及其本地網關裝置在IKE配置階段和IPsec配置階段配置的密碼編譯演算法認證演算法、**DH分組(完美向前加密 PFS)**是否相同,如果不相同,請操作修改以確保兩端配置相同。

DPD載荷順序相容

DpdHashNotifyCompatibility

DPD載荷順序相容

ignore information because the message has no hash payload

在IPsec串連開啟DPD功能的情境下,IPsec串連的DPD載荷順序預設為hash-notify,請排查本地網關裝置的DPD載荷順序是否也為hash-notify,如果不是,請將本地網關裝置的DPD載荷順序修改為hash-notify

DPD逾時

DpdTimeout

DPD報文逾時

DPD: remote seems to be dead

  1. 請排查IPsec串連及其本地網關裝置是否均已開啟DPD功能,請確保兩端DPD功能的開啟狀態相同。DPD報文逾時會導致IPsec協議重新協商。

  2. 請排查IPsec串連及其本地網關裝置配置之間的網路品質、路由配置,以確保IPsec串連及其本地網關裝置配置之間是可以連通的。

IKE版本不匹配

IkeVersionMismatch

IKE版本號碼參數不匹配,或協商模式不匹配

unknown ikev2 peer

  1. 請排查IPsec串連及其本地網關裝置配置的IKE版本是否相同,如果不同,請操作修改以確保兩端配置相同。

    • 如果本地網關裝置支援自動選擇IKE版本或者本地網關裝置同時支援IKEv1和IKEv2兩個版本,則建議為本地網關裝置指定IKE版本,本地網關裝置的IKE版本需和IPsec串連的IKE版本相同。

    • 推薦兩端均使用IKEv2版本。

  2. 請排查IPsec串連及其本地網關裝置配置的協商模式是否相同,如果不同,請操作修改以確保兩端配置相同。

協商模式不匹配

NegotiationModeMismatch

協商模式不匹配

  • in Identity not acceptable Aggressive mode

  • not acceptable Identity Protection mode

  1. 請排查IPsec串連及其本地網關裝置配置的協商模式是否相同,如果不同,請操作修改以確保兩端配置相同。推薦兩端均使用main(主模式)。

  2. 如果在兩端均為main(主模式)的情境下IPsec串連依舊協商不成功(部分極端情境下會出現當前問題),請嘗試將兩端的協商模式修改為aggressive(野蠻模式)。

NAT-T不匹配

NatTMismatch

NAT穿越不匹配

ignore the packet, received unexpecting payload type 130

請排查IPsec串連及其本地網關裝置的NAT穿越功能狀態是否相同,如果不同,請操作修改以確保兩端配置相同。如果本地網關裝置在NAT Gateway之後,則建議IPsec串連及其本地網關裝置均開啟NAT穿越功能。

SA生存周期時間不匹配

LifetimeMismatch

Lifetime參數不匹配

long lifetime proposed

請排查IPsec串連及其本地網關裝置在IKE配置階段和IPsec配置階段配置的SA生存周期(秒)是否相同,如果不同,請操作修改以確保兩端配置相同。IPsec串連及其本地網關裝置配置的SA生存周期(秒)不強制要求相同,但由於不同網關裝置所屬廠商不同,為確保IPsec-VPN串連的穩定性,推薦兩端配置相同的SA生存周期(秒)

安全性通訊協定不匹配

SecurityProtocolMismatch

安全性通訊協定參數不匹配

proto_id mismatched

請排查本地網關裝置使用的安全性通訊協定是否為ESP(Encapsulating Security Payload),如果不是,請修改為ESP。對於IPsec-VPN串連使用的安全性通訊協定,阿里雲VPN網關僅支援ESP,不支援AH(Authentication Header)。

封裝模式不匹配

EncapsulationModeMismatch

封裝模式不匹配

encmode mismatched

請排查本地網關裝置使用的封裝模式是否為隧道模式,如果不是,請修改為隧道模式。對於IPsec-VPN串連使用的封裝模式,阿里雲VPN網關僅支援隧道模式,不支援傳輸模式。

演算法相容性

AlgorithmCompatibility

演算法相容性

IPsec串連及其本地網關裝置在IKE配置階段和IPsec配置階段配置的認證演算法不相容,建議兩端使用其他認證演算法,例如md5

感興趣流不匹配

TrafficSelectorMismatch

感興趣流網段參數不匹配

  • traffic selector mismatch

  • invalid-id-information

  • traffic selector unacceptable

  • can't find matching selector

  • received INVALID_ID_INFORMATION error notify

  • received Notify type TS_UNACCEPTABLE

  1. 請根據IPsec串連使用的IKE版本排查感興趣流的網段配置,確保符合以下原則:

    • 如果IPsec串連使用的IKE版本為ikev1,則感興趣流僅支援配置單個網段。

    • 如果IPsec串連使用的IKE版本為ikev2,則感興趣流支援配置多個網段。

    說明: 在IPsec串連配置多網段的情境下,由於IPsec串連與本地網關裝置IPsec協議的協商機制不同,可能會導致部分網段通訊正常,部分網段無法通訊,您可以參見多網段情境下部分網段通訊正常,部分網段不通?查看解決方案。

  2. 請排查IPsec串連及其本地網關裝置配置的感興趣流是否相同,確保:

    • IPsec串連側的本端網段與本地網關裝置的對端網段相同。

    • IPsec串連側對端網段與本地網關裝置的本端網段相同。

PFS不匹配

PfsMismatch

IPsec二階段DH分組參數不匹配

  • pfs group mismatched

  • message lacks KE payload

請排查IPsec串連及其本地網關裝置IPsec配置階段PFS功能的配置狀態是否相同,如果不同,請操作修改以確保兩端配置相同。

  • 如果IPsec串連側IPsec配置階段DH分組(完美向前加密 PFS)配置為了disabled,則表示IPsec串連側未開啟PFS功能,則需要確保本地網關裝置的PFS功能也關閉。

  • 如果IPsec串連側IPsec配置階段DH分組(完美向前加密 PFS)配置為disabled以外的值,則表示IPsec串連側開啟了PFS功能,則需要確保本地網關裝置的PFS功能也為開啟狀態。推薦IPsec串連及其本地網關裝置均開啟PFS功能。

commit位不匹配

CommitMismatch

commit位不匹配

請排查本地網關裝置的提交位(commit)是否為開啟狀態,如果是,請關閉提交位(commit)。提交位(commit)是用於確保在發送被保護的資料之前完成IPsec協議的協商,阿里雲VPN網關不支援配置提交位(commit)。

提議不匹配

ProposalMismatch

提議不匹配

  • no proposal chosen

  • received NO_PROPOSAL_CHOSEN

  • no suitable proposal found

  • failed to get valid proposal

  • none of my proposal matched

  • no matching proposal found, sending NO_PROPOSAL_CHOSEN

  • proposal mismatch

  • couldn't find configuaration

  • ignore the packet,expecting the packet encrypted

  1. 請排查IPsec串連及其本地網關裝置配置的IKE版本是否相同,如果不相同,請操作修改以確保兩端配置相同。推薦兩端均使用IKEv2版本。

  2. 請排查IPsec串連及其本地網關裝置IKE配置階段的所有配置是否相同,如果不相同,請操作修改以確保兩端配置滿足以下條件:

    • 關於版本協商模式密碼編譯演算法認證演算法DH分組(完美向前加密 PFS)SA生存周期(秒)參數的配置,兩端需保持相同。

    • IPsec串連側的LocalId需和本地網關裝置的RemoteId相同;IPsec串連側的RemoteId需和本地網關裝置的LocalId相同。

  3. 請排查IPsec串連及其本地網關裝置IPsec配置階段的所有配置是否相同,如果不相同,請操作修改以確保兩端配置相同(包含密碼編譯演算法認證演算法DH分組(完美向前加密 PFS)SA生存周期(秒)NAT穿越)。同時需確保IPsec串連及其本地網關裝置配置的感興趣流滿足以下條件:

    • IPsec串連側的本端網段與本地網關裝置的對端網段相同。

    • IPsec串連側對端網段與本地網關裝置的本端網段相同。

  4. 如果您的使用情境中多個IPsec串連關聯了同一個使用者網關,則所有IPsec串連的IKE配置階段的所有配置(包含版本協商模式密碼編譯演算法認證演算法DH分組(完美向前加密 PFS)SA生存周期(秒))需保持相同。同時每個IPsec串連側的LocalId需和當前IPsec串連本地網關裝置的RemoteId相同;每個IPsec串連側的RemoteId需和當前IPsec串連本地網關裝置的LocalId相同。

  5. 嘗試對IPsec-VPN串連進行重設以觸發IPsec協議重新協商。

協商失敗

NegotiationFailed

協議協商失敗

phase2 negotiation failed due to time up waiting for phase1

請重設IPsec-VPN串連以觸發IPsec協議重新協商,系統會再次進行檢查。

一階段協商逾時

Phase1NegotiationTimeout

無法收到一階段協議報文逾時協商失敗

  • phase1 negotiation failed due to time up

  • ignore information because ISAKMP-SA has not been established

  1. 請排查本地網關裝置是否可以正常接收或發送IPsec協議報文。

  2. 請排查IPsec串連關聯的使用者網關的IP地址與IPsec串連本地網關裝置的IP地址是否相同,如果不相同,請操作修改以確保兩端IP地址相同。

  3. 請排查本地網關裝置是否有異常(例如故障重啟)。

  4. 請排查本地網關裝置和IPsec串連之間是否可以互相訪問。嘗試在本地網關裝置上使用pingmtrtraceroute命令訪問VPN網關IP地址或IPsec串連的網關IP地址,確認兩端可以互相訪問。

  5. 當前VPN網關不支援建立跨境的IPsec-VPN串連,如果您需要建立跨境串連,請使用雲企業網

  6. 嘗試對IPsec-VPN串連進行重設以觸發IPsec協議重新協商。

二階段協商逾時

Phase2NegotiationTimeout

無法收到二階段報文逾時協商失敗

  1. 請排查IPsec串連及其本地網關裝置IPsec配置階段的參數配置是否相同(包含密碼編譯演算法認證演算法DH分組(完美向前加密 PFS)SA生存周期(秒)),如果不相同,請操作修改以確保兩端IPsec配置階段的參數配置相同。

  2. 請排查IPsec串連及其本地網關裝置NAT穿越功能的狀態是否相同。請確保兩端的NAT穿越功能同時開啟或者同時關閉。

  3. 嘗試修改IPsec串連及其本地網關裝置使用的IKE版本,同時修改為IKEv1或同時修改為IKEv2。

無法收到對端協議應答報文

NoResponse

對端網關不響應

  • sending retransmit 1 of request message ID 0, seq 1

  • retransmission count exceeded the limit

  1. 請排查本地網關裝置是否可以正常接收或發送IPsec協議報文。

  2. 請排查IPsec串連關聯的使用者網關的IP地址與IPsec串連本地網關裝置的IP地址是否相同,如果不相同,請操作修改以確保兩端IP地址相同。

  3. 請排查本地網關裝置是否有異常(例如故障重啟)。

  4. 請排查本地網關裝置和IPsec串連之間是否可以互相訪問。嘗試在本地網關裝置上使用pingmtrtraceroute命令訪問VPN網關IP地址或IPsec串連的網關IP地址,確認兩端可以互相訪問。

  5. 請排查本地網關裝置應用的存取控制策略,確認其是否滿足以下條件:

    • 放開UDP協議500及4500連接埠。

    • 允許存取VPN網關執行個體的IP地址或IPsec串連網關IP地址。

  6. 嘗試對IPsec-VPN串連進行重設以觸發IPsec協議重新協商。

收到對端的delete報文

ReceiveDeleteNotify

收到對端的delete報文

received DELETE IKE_SA

IPsec串連側收到本地網關裝置發送的delete notify報文,請在本地網關裝置側排查原因。

未診斷出協商異常原因

NoExceptionFound

未診斷出協商異常原因

當前結果有可能是IPsec-VPN串連並未開始協商導致的,請在阿里雲側或對端網路裝置側對IPsec-VPN串連進行重設。在阿里雲側您可以修改IPsec串連下立即生效的值,儲存後再將立即生效修改為原配置值,以此觸發IPsec協議開始協商,然後重新整理當前頁面,查看檢查結果。