IPsec-VPN配置完成後,若遇到網路不通等問題,可參考本文檔進行處理。
1. 快速自檢清單(5分鐘排查)
在深入分析日誌前,請先完成以下自檢清單,排除最常見的配置錯誤。許多問題可以在此階段解決。
網路連通性: 本地網關裝置能否
ping通阿里雲VPN網關的公網IP地址?操作: 在本地網關裝置上執行
ping <VPN網關公網IP>命令。如果失敗,請檢查互連網串連和中間網路防火牆。
防火牆和安全性原則: 是否已允許存取必要的連接埠?
操作: 確保本地網關裝置的防火牆和存取控制策略(以及阿里雲安全性群組,如適用)在入方向和出方向均允許存取UDP 500連接埠和UDP 4500連接埠(用於NAT穿越)。
預先共用金鑰是否一致: 兩端的預先共用金鑰是否完全相同?
操作: 仔細核對IPsec串連配置和本地網關裝置上的預先共用金鑰。複製粘貼時注意是否有隱藏空格。
使用者網關IP地址: IP地址是否正確,尤其是本地網關裝置位於NAT後的情境?
操作: 在阿里雲控制台檢查IPsec串連關聯的使用者網關的IP地址。
如果本地網關裝置擁有公網IP,該值必須為該公網IP。
如果本地網關裝置位於NAT裝置之後,該值必須為NAT裝置的公網IP。 IP地址不正確是導致"無法收到對端協議應答報文"錯誤的常見原因。
路由配置: 路由是否指向了VPN?
操作:
阿里雲側: 檢查VPC路由表,確保目的地為本機資料中心網段的流量已路由至VPN網關。
本機資料中心側: 檢查本地路由器,確保目的地為VPC網段的流量已路由至IPsec隧道。
2. 查看錯誤資訊
如果快速自檢未能解決問題,需要查看具體的錯誤碼或日誌資訊來定位問題。
2.1 查看錯誤碼
錯誤碼可作為排查問題的直接線索。
要擷取最新的錯誤狀態,可以觸發一次新的協商。簡單方法是修改IPsec串連,切換立即生效的值,儲存後再改回原值。
2019年03月21日之前建立的VPN網關需要先升級才能查看錯誤碼。
控制台
在目標隧道的串連狀態列查看錯誤碼。
單隧道模式:在目標IPsec串連的串連狀態列查看錯誤碼。
API
調用DiagnoseVpnConnections介面擷取錯誤碼。
2.2 查看日誌
如需更詳細的分析(尤其是未顯示錯誤碼時),可以查看最多180天的IPsec-VPN日誌,支援按特定時間範圍(最小10分鐘)篩選。
控制台
單擊目標隧道操作列中的查看日誌。
對於單隧道模式:單擊目標 IPsec 串連的 操作列中的 查看日誌。
API
調用查詢IPsec串連的日誌擷取日誌。
3. 尋找適合您情境的解決方案
根據以下分類找到您遇到的具體問題,參考對應的解決方案。
a. 第一階段協商失敗或逾時
這是最常見的問題,表示阿里雲VPN網關發送了協商請求,但未收到本地網關裝置的響應。
可能原因 | 排查方法 |
1. 網路連通性故障 | 檢查: 在本地網關裝置上執行 解決: 如果報文丟失,說明本機資料中心與阿里雲之間存在網路問題。請檢查互連網串連、ISP和中間防火牆。 VPN網關不支援建立跨境的IPsec-VPN串連。如果您需要建立跨境串連,請使用雲企業網。 |
2. 使用者網關IP地址不正確 | 檢查: 在阿里雲控制台確認使用者網關的IP地址。 解決: 該IP必須為本地網關裝置串連互連網時使用的公網IP。如果本地網關裝置位於NAT之後,該IP必須為NAT裝置的公網IP。 注意: 修改使用者網關的IP地址需要建立新的使用者網關並重新關聯IPsec串連,此操作會造成業務中斷。 |
3. 對端防火牆阻止了報文 | 檢查: 檢查本地網關裝置及其上遊防火牆的存取控制策略。 解決: 確保已允許存取往返阿里雲VPN網關公網IP的UDP 500連接埠(用於IKE)和UDP 4500連接埠(用於NAT穿越)。 |
4. IKE(第一階段)策略不匹配 | 檢查: 對比兩端的IKE配置。 解決: 確保以下參數完全相同: - IKE版本( - 協商模式( - 密碼編譯演算法(如 - 認證演算法(如 - DH分組(如 - SA生存周期(秒),建議保持一致以避免不穩定。 |
5. 本地網關裝置故障 | 檢查: 檢查本地網關裝置的狀態和日誌,排查是否有錯誤或意外重啟。 解決: 確保裝置工作正常且IPsec服務已啟動。配置樣本請參見:本地網關裝置配置樣本。 部分裝置需要有資料流量才能觸發IPsec協議協商,請聯絡裝置廠商瞭解觸發方式。 |
6. 其他 | 請參見附錄:錯誤碼和日誌關鍵字。 |
b. 第二階段協商失敗或逾時
速查表:
一直協商失敗?
可能原因 | 排查方法 |
1. IPsec(第二階段)策略不匹配 | 檢查: 對比兩端的IPsec配置。 解決: 確保以下參數完全相同: - 密碼編譯演算法(如 - 認證演算法(如 - DH分組(完美向前加密 PFS):如果一端開啟了PFS,另一端也必須開啟且DH分組相同。如果一端設定為 |
2. 其他 | 請參見附錄:錯誤碼和日誌關鍵字。 |
之前為"第二階段協商成功",現在一直顯示"第二階段協商失敗"?
原因分類 | 原因 | 解決方案 |
網關異常 | 阿里雲VPN網關執行個體欠費。 | 向您的賬戶儲值或添加新的付款條件,詳見支付方式介紹。 |
本地網關裝置異常。 | 排查對端的本地網關裝置。具體操作,請諮詢裝置所屬廠商。 | |
本地網關裝置應用的存取控制策略有變更。 | 請排查本地網關裝置應用的存取控制策略,確保已允許本機資料中心與VPC之間流量互連。 | |
IPsec-VPN配置變更 | 本地網關裝置的IPsec-VPN配置被刪除。 | 重新為本地網關裝置添加IPsec-VPN配置,需確保本地網關裝置的配置與IPsec串連的配置一致。部分樣本見本地網關裝置配置樣本。 |
本地網關裝置的IPsec-VPN配置被修改,與IPsec串連的參數配置不一致。 | 請修改本地網關裝置的配置使其與IPsec串連的配置一致。 | |
本地網關裝置的IPsec-VPN配置中,某個參數被指定了多個值。例如配置本地網關裝置時,指定IKE配置階段密碼編譯演算法的值為aes和aes192。 | 在阿里雲側配置IPsec串連時,每個參數僅支援指定一個值。請排查本地網關裝置的IPsec-VPN配置,確保每個參數也僅指定了一個值,且與IPsec串連的值相同。 | |
IPsec串連的配置被修改,與本地網關裝置不一致。 | 請排查IPsec串連的配置使其與本地網關裝置的配置一致。具體操作,請參見IPsec串連。 | |
IPsec串連關聯的VPC執行個體新配置了IPv4網關和網路ACL。 | 請排查VPC執行個體應用的IPv4網關、網路ACL的配置,使其允許本機資料中心與VPC執行個體之間流量互連。具體操作,請參見IPv4網關和網路ACL。 | |
本地網關裝置IP地址變更 | 本地網關裝置用於建立IPsec-VPN串連的IP地址發生了變更,導致阿里雲側使用者網關執行個體的IP地址與本地網關裝置使用的IP地址不一致。 | 請確保本地網關裝置用於建立IPsec-VPN串連的IP地址與阿里雲側使用者網關執行個體配置的IP地址相同。 |
本地網關裝置擁有多個IP地址,阿里雲側使用者網關執行個體的IP地址與本地網關裝置用於建立IPsec-VPN串連的IP地址不一致。 | 請確保本地網關裝置用於建立IPsec-VPN串連的IP地址與阿里雲側使用者網關執行個體配置的IP地址相同。 | |
本地網關裝置使用動態IP地址,阿里雲側使用者網關執行個體的IP地址與本地網關裝置用於建立IPsec-VPN串連的IP地址不一致。 | 本地網關裝置需使用靜態IP地址建立IPsec-VPN串連,並確保本地網關裝置使用的靜態IP地址與阿里雲側使用者網關執行個體配置的IP地址相同。 |
協商狀態間歇性變為失敗?
原因分類 | 原因 | 解決方案 |
IPsec-VPN配置變更 | IPsec串連及其本地網關裝置在IPsec配置階段DH分組參數(部分本地網關裝置稱為PFS)的配置不一致。 | 請排查IPsec串連或者本地網關裝置在IPsec配置階段的DH分組參數(PFS)的配置,使兩端的DH分組參數(PFS)的值配置相同。配置方法詳見IPsec串連。 |
本地網關裝置的IPsec-VPN配置中,某個參數被指定了多個值。例如配置本地網關裝置時,指定IKE配置階段密碼編譯演算法的值為aes、aes192。 | 在阿里雲側配置IPsec串連時:
| |
本地網關裝置配置了基於流量的SA生存周期。 | 阿里雲側的IPsec串連不支援配置基於流量的SA生存周期,僅支援配置基於時間的SA生存周期。建議本地網關裝置不配置基於流量的SA生存周期或者將基於流量的SA生存周期配置為0位元組。 | |
網路品質不佳 | 由於IPsec串連和本地網關裝置之間的網路品質不佳,造成DPD協議報文、健全狀態檢查探測報文或IPsec協議報文丟失後逾時,導致IPsec-VPN串連中斷。 | 請排查IPsec-VPN串連停機時間點的網路連通性。 |
IPsec串連對端限制 | IPsec串連對端廠商限制,需要有資料流量時才能觸發IPsec協議協商。 | 請確認IPsec串連對端VPN網關是否存在此使用限制。如果存在此限制,請向對端廠商諮詢如何觸發IPsec協議協商。 |
在建立雙隧道模式的IPsec-VPN串連時,阿里雲側IPsec串連使用了感興趣流模式,兩條隧道的感興趣流預設相同,而IPsec串連本地網關裝置可能存在相關限制(例如思科ASA防火牆裝置),兩條隧道感興趣流相同的情況下僅一條隧道能協商成功,且兩條隧道輪流協商成功。 | 請和相關廠商確認IPsec串連本地網關裝置是否存在此限制。如果存在此限制,請參見本地網關裝置配置樣本修改IPsec串連本地網關裝置的IPsec-VPN配置。 |
c. 第二階段協商成功,但存在異常
速查表:
BGP路由協議的協商狀態為"異常"?
原因分類 | 原因 | 解決方案 |
BGP配置不正確 | 本地網關裝置未配置正確的BGP IP地址。 | 請排查IPsec串連及其本地網關裝置的BGP配置,確保IPsec串連的BGP IP地址和本地網關裝置的BGP IP地址在相同的網段內,且互不衝突。BGP IP地址所屬網段需是一個位於169.254.0.0/16網段內、子網路遮罩長度為30的網段。 |
IPsec-VPN串連相關問題 | 由於IPsec-VPN串連的連通性異常,導致IPsec串連側無法收到本地網關裝置的BGP協議報文。 | 請排查IPsec-VPN串連的連通性,並確認IPsec串連側是否有收到本地網關裝置的BGP協議報文。您可以在IPsec串連下查看流量監控資料,如果當前系統並未監控到任何傳入流量記錄,則說明IPsec串連側未收到本地網關裝置的BGP協議報文。 |
IPsec串連協商狀態有中斷。 | 請根據IPsec串連的日誌排查IPsec串連是否一直處於"第二階段協商成功"的狀態。如果IPsec串連協商狀態不穩定,請根據錯誤碼和日誌關鍵字排查IPsec串連的問題。 |
VPC內的ECS執行個體無法訪問本機資料中心內的伺服器?
原因:VPC的路由配置、安全性群組規則或本機資料中心的路由配置、存取控制策略未允許VPC內的ECS執行個體訪問本機資料中心內的伺服器。
解決方案:請參見以下資訊排查相關配置。
VPC
排查VPC路由表中的路由配置。確保VPC路由表內已配置了相關路由使ECS執行個體可以訪問本機資料中心的伺服器。
排查VPC應用的安全性群組規則。確保安全性群組規則允許ECS執行個體和伺服器之間互相訪問。
本機資料中心
排查本機資料中心的路由配置。確保本機資料中心已配置了相關路由使伺服器可以對ECS執行個體做出應答。
排查本機資料中心的存取控制策略。確保本機資料中心允許ECS執行個體和伺服器互相訪問。
如果本機資料中心記憶體在將公網IP地址作為私人IP地址使用的情況,您需要將公網IP的網段設定為VPC的使用者網段,以確保VPC可以訪問到該公網網段。
本機資料中心內的伺服器無法訪問VPC內的ECS執行個體?
原因:VPC的路由配置、安全性群組規則或本機資料中心的路由配置、存取控制策略未允許本機資料中心內的伺服器訪問VPC內的ECS執行個體。
解決方案:請參見以下資訊排查相關配置。
VPC
排查VPC路由表中的路由配置。確保VPC路由表內已配置了相關路由使ECS執行個體可以對伺服器的訪問做出應答。
排查VPC應用的安全性群組規則。確保安全性群組規則允許ECS執行個體和伺服器之間互相訪問。
本機資料中心
排查本機資料中心的路由配置。確保本機資料中心已配置了相關路由使伺服器可以通過IPsec-VPN串連訪問ECS執行個體。
排查本機資料中心的存取控制策略。確保本機資料中心允許ECS執行個體和伺服器互相訪問。
多網段情境下部分網段通訊正常,部分網段不通?
原因:在使用IPsec-VPN串連實現本機資料中心和VPC互連的情境中,如果VPN網關與思科、華三、華為等傳統廠商的裝置對接,在IPsec串連使用感興趣流的路由模式且配置了多網段的情況下,僅一個網段可以互連,其餘網段不通。
當前現象是阿里雲VPN網關與思科、華三、華為等傳統廠商的裝置對接時,兩端IPsec協議不相容導致的。在IPsec串連配置多網段的情況下,阿里雲VPN網關使用一個SA(Security Association)與對端的網關裝置協商,而對端的網關裝置在多網段的情況下會使用多SA與VPN網關協商。
解決方案:請參見多網段配置方案推薦 。
可ping通但業務訪問不通或部分連接埠號碼訪問不通?
原因:VPC應用的安全性群組規則或本機資料中心應用的存取控制策略未允許存取對應的IP地址、協議類型和連接埠號碼。
解決方案:請參見以下資訊排查相關配置。
排查VPC應用的安全性群組規則。確保安全性群組規則已允許存取本機資料中心和VPC之間需要互連的IP地址、協議類型和連接埠號碼。
排查本機資料中心應用的存取控制策略。確保存取控制策略已允許存取本機資料中心和VPC之間需要互連的IP地址、協議類型和連接埠號碼。
如果本機資料中心側有業務策略、網域名稱解析等配置建議一併排查。確保本機資料中心和VPC之間需要互連的IP地址、協議類型和連接埠號碼已允許存取。
私網訪問時出現丟包現象,且時通時不通?
原因分類 | 原因 | 解決方案 |
VPN網關規格問題 | 在流量互連過程中出現流量突發的情況超過了VPN網關執行個體的頻寬規格。您可以在VPN網關管理主控台查看VPN網關執行個體的流量監控資訊確認是否有流量突發的情況。 | 您可以對VPN網關執行個體進行升配或進行臨時升配。具體操作,請參見變更配置和續約變更配置(僅傳統型)。 |
IPsec-VPN串連相關問題 | IPsec串連協商狀態有中斷。 | 請根據IPsec串連的日誌資訊排查IPsec串連是否一直處於"第二階段協商成功"的狀態。如果IPsec串連協商狀態不穩定,隧道頻繁重新協商導致網路間歇性中斷,請根據錯誤碼和日誌關鍵字排查IPsec串連的問題。 |
MTU相關問題 | 本機資料中心使用者MTU配置超過1300位元組(不包含1300位元組)。 | 對於2021年04月01日之前建立的VPN網關,如果配置本機資料中心的使用者MTU大於1300位元組(不包含1300位元組),則可能存在IPsec-VPN串連不通的問題,建議您將VPN網關升級升級至最新版本以規避該問題。 |
在流量傳輸過程中,流量報文過大超過了傳輸路徑中的MTU值,導致報文被分區傳輸。 | VPN網關只支援傳輸已經分區的資料包,不支援對資料包分區及資料包分區重組。推薦使用者MTU設定為1399位元組。更多資訊,請參見MTU和MSS配置說明。 |
私網訪問正常但轉寄延遲高?
原因分類 | 原因 | 解決方案 |
VPN網關規格問題 | 在流量互連過程中出現流量突發的情況超過了VPN網關執行個體的頻寬規格。您可以在VPN網關管理主控台查看VPN網關執行個體的流量監控資訊確認是否有流量突發的情況。 | 您可以對VPN網關執行個體進行升配或進行臨時升配。具體操作,請參見變更配置和續約變更配置(僅傳統型)。 |
網路品質不佳 | 由於IPsec串連和本地網關裝置之間的網路品質不佳,造成流量互連過程中網路延遲大以及丟包。 | 請使用 |
雲上雲下配置的感興趣流不一樣,IPsec-VPN串連也能協商成功?
原因:
如下圖所示,本地網關裝置配置的感興趣流網段和IPsec串連配置的感興趣流網段存在內含項目關聯性,且兩端均使用IKEv2版本,則在進行IPsec協商時,阿里雲VPN網關會認為兩端的感興趣流匹配,如果本地網關裝置也支援內含項目關聯性(即認為存在內含項目關聯性的感興趣流互相匹配),則會產生雲上雲下配置的感興趣流不一樣,但IPsec-VPN串連也能協商成功的現象。
例如本地網關裝置1支援內含項目關聯性,本地網關裝置1和IPsec串連1、IPsec串連2進行協商時,本地網關裝置1上的本端網段10.55.0.0/16包含IPsec串連1的對端網段10.55.193.0/24、IPsec串連2的對端網段10.55.0.0/16;本地網關裝置1的對端網段10.66.88.0/22包含IPsec串連1的本端網段10.66.90.0/24、IPsec串連2的本端網段10.66.89.0/24,則本地網關裝置1、阿里雲VPN網關均會認為感興趣流互相匹配,本地網關裝置1和IPsec串連1、IPsec串連2均能協商成功。
如果本地網關裝置不支援內含項目關聯性(即認為存在內含項目關聯性的感興趣流不互相匹配),則IPsec-VPN串連無法協商成功。請和本地網關裝置所屬廠商確認本地網關裝置是否支援內含項目關聯性。
如果本地網關裝置和IPsec串連均使用IKEv1版本,則兩端的感興趣流必須完全一致(不能存在內含項目關聯性),IPsec-VPN串連才能協商成功。

可能的影響:
如上圖所示,如果在一個VPN網關執行個體下存在多個IPsec串連,多個IPsec串連的感興趣流網段存在內含項目關聯性,則可能會導致流量無法按照期望的路徑轉寄。
對於配置了感興趣流模式的IPsec串連,在IPsec串連建立完成後,系統預設會在VPN網關執行個體的策略路由表下添加相關路由,每條路由的策略優先順序相同。上圖情境中系統將在VPN網關執行個體的策略路由表下預設添加以下路由:
路由條目名稱 | 源網段 | 目標網段 | 下一跳 | 權重 | 策略優先順序 |
路由條目1 | 10.66.90.0/24 | 10.55.193.0/24 | IPsec串連1 | 100 | 10 |
路由條目2 | 10.66.89.0/24 | 10.55.0.0/16 | IPsec串連2 | 100 | 10 |
路由條目3 | 10.66.90.0/24 | 10.55.178.0/24 | IPsec串連3 | 100 | 10 |
路由條目4 | 10.66.88.0/24 | 10.55.0.0/16 | IPsec串連4 | 100 | 10 |
根據策略路由匹配規則,在策略優先順序相同的情境下,系統會按照策略路由的順序逐條匹配路由,一旦能夠匹配到策略路由,立即按照當前策略路由轉寄流量。策略路由的順序由策略路由被下發至系統的時間決定。通常是先配置的策略路由被優先下發至系統,但當前情況無法完全保證,因此有可能存在後配置的策略路由被優先下發至系統,造成後配置的策略路由的優先順序高於先配置的策略路由的優先順序。
按照上圖情境,有可能會出現本機資料中心通過IPsec-VPN串連1向VPC發送請求報文,VPC通過IPsec-VPN串連4向本機資料中心發送回複報文,因為路由條目4可能會被優先下發至系統,導致路由條目4的優先順序高於路由條目1。
解決方案:
避免為本地網關裝置和IPsec串連添加存在內含項目關聯性的感興趣流網段,推薦為兩端添加完全符合的感興趣流網段,該方式可以提高IPsec-VPN串連的穩定性。
建立IPsec串連時,盡量添加精確的感興趣流網段,確保VPN網關執行個體下的多個IPsec串連的感興趣流網段沒有重疊。
為每條策略路由配置不同的策略優先順序和權重值以保證流量僅可匹配到一條策略路由。
如果您的VPN網關執行個體不支援配置策略優先順序,可對VPN網關執行個體進行升級,升級後的VPN網關執行個體預設支援為策略路由配置策略優先順序。
健全狀態檢查失敗(僅針對單隧道模式)?
原因分類 | 原因 | 解決方案 |
健全狀態檢查目標IP地址問題 | 健全狀態檢查目標IP地址無法訪問。 | 請在目標IP地址關聯的主機上使用目標IP地址通過 |
健全狀態檢查目標IP地址關聯的主機工作異常,無法及時響應IPsec串連發出的探測報文(ICMP報文)。 | 請排查目標IP地址關聯的主機是否正常。具體操作,請諮詢網關裝置所屬廠商。 | |
健全狀態檢查目標IP地址關聯的路由配置和安全性原則有變更。比如安全性原則未允許存取健全狀態檢查的源IP地址、目標IP地址或ICMP協議類型的報文。 | 請在本地網關裝置側排查目標IP地址關聯的路由配置以及安全性原則,確保:
| |
健全狀態檢查目標IP地址並未從原路徑(指目標IP地址接收探測報文的路徑)對健全狀態檢查的探測報文做出響應。 | 請通過 | |
IPsec-VPN串連相關問題 | IPsec串連協商狀態有中斷。 | 請根據IPsec串連的日誌排查IPsec串連是否一直處於"第二階段協商成功"的狀態。如果IPsec串連協商狀態不穩定,請根據錯誤碼和日誌關鍵字排查IPsec串連的問題。 注意:IPsec串連健全狀態檢查失敗後系統會重設IPsec隧道,在非主備IPsec-VPN連線應用程式情境下,不推薦您為IPsec串連配置健全狀態檢查。 |
附錄:錯誤碼和日誌關鍵字
使用Ctrl+F(Windows)或Cmd+F(Mac)在下表中尋找對應的錯誤碼或匹配日誌關鍵字,找到相應的排查方法。
錯誤碼(控制台專用) | 錯誤碼(API專用) | 錯誤資訊 | 日誌關鍵字 | 排查方法 |
鄰居不匹配 | PeerMismatch | 收到的協議報文與使用者網關資訊不匹配 |
|
|
演算法不匹配 | AlgorithmMismatch | 密碼編譯演算法或認證演算法或DH分組參數不匹配 |
|
|
密碼編譯演算法不匹配 | EncryptionAlgorithmMismatch | IPsec的密碼編譯演算法不匹配 |
|
|
認證演算法不匹配 | AuthenticationAlgorithmMismatch | IKE認證演算法不匹配 |
|
|
DH分組不匹配 | DhGroupMismatch | IKE一階段DH分組參數不匹配 |
|
|
預先共用金鑰不匹配 | PskMismatch | 預先共用金鑰參數不匹配 |
|
|
PeerID不匹配 | PeerIdMismatch | LocalID或RemoteID不匹配或者不相容 |
|
|
DPD載荷順序相容 | DpdHashNotifyCompatibility | DPD載荷順序相容 |
| 在IPsec串連開啟DPD功能的情境下,IPsec串連的DPD載荷順序預設為 |
DPD逾時 | DpdTimeout | DPD報文逾時 |
|
|
IKE版本不匹配 | IkeVersionMismatch | IKE版本號碼參數不匹配,或協商模式不匹配 |
|
|
協商模式不匹配 | NegotiationModeMismatch | 協商模式不匹配 |
|
|
NAT-T不匹配 | NatTMismatch | NAT穿越不匹配 |
| 請排查IPsec串連及其本地網關裝置的NAT穿越功能狀態是否相同,如果不同,請操作修改以確保兩端配置相同。如果本地網關裝置在NAT Gateway之後,則建議IPsec串連及其本地網關裝置均開啟NAT穿越功能。 |
SA生存周期時間不匹配 | LifetimeMismatch | Lifetime參數不匹配 |
| 請排查IPsec串連及其本地網關裝置在IKE配置階段和IPsec配置階段配置的SA生存周期(秒)是否相同,如果不同,請操作修改以確保兩端配置相同。IPsec串連及其本地網關裝置配置的SA生存周期(秒)不強制要求相同,但由於不同網關裝置所屬廠商不同,為確保IPsec-VPN串連的穩定性,推薦兩端配置相同的SA生存周期(秒)。 |
安全性通訊協定不匹配 | SecurityProtocolMismatch | 安全性通訊協定參數不匹配 |
| 請排查本地網關裝置使用的安全性通訊協定是否為ESP(Encapsulating Security Payload),如果不是,請修改為ESP。對於IPsec-VPN串連使用的安全性通訊協定,阿里雲VPN網關僅支援ESP,不支援AH(Authentication Header)。 |
封裝模式不匹配 | EncapsulationModeMismatch | 封裝模式不匹配 |
| 請排查本地網關裝置使用的封裝模式是否為隧道模式,如果不是,請修改為隧道模式。對於IPsec-VPN串連使用的封裝模式,阿里雲VPN網關僅支援隧道模式,不支援傳輸模式。 |
演算法相容性 | AlgorithmCompatibility | 演算法相容性 | 無 | IPsec串連及其本地網關裝置在IKE配置階段和IPsec配置階段配置的認證演算法不相容,建議兩端使用其他認證演算法,例如md5。 |
感興趣流不匹配 | TrafficSelectorMismatch | 感興趣流網段參數不匹配 |
|
|
PFS不匹配 | PfsMismatch | IPsec二階段DH分組參數不匹配 |
| 請排查IPsec串連及其本地網關裝置IPsec配置階段PFS功能的配置狀態是否相同,如果不同,請操作修改以確保兩端配置相同。
|
commit位不匹配 | CommitMismatch | commit位不匹配 | 無 | 請排查本地網關裝置的提交位(commit)是否為開啟狀態,如果是,請關閉提交位(commit)。提交位(commit)是用於確保在發送被保護的資料之前完成IPsec協議的協商,阿里雲VPN網關不支援配置提交位(commit)。 |
提議不匹配 | ProposalMismatch | 提議不匹配 |
|
|
協商失敗 | NegotiationFailed | 協議協商失敗 |
| 請重設IPsec-VPN串連以觸發IPsec協議重新協商,系統會再次進行檢查。 |
一階段協商逾時 | Phase1NegotiationTimeout | 無法收到一階段協議報文逾時協商失敗 |
|
|
二階段協商逾時 | Phase2NegotiationTimeout | 無法收到二階段報文逾時協商失敗 | 無 |
|
無法收到對端協議應答報文 | NoResponse | 對端網關不響應 |
|
|
收到對端的delete報文 | ReceiveDeleteNotify | 收到對端的delete報文 |
| IPsec串連側收到本地網關裝置發送的 |
未診斷出協商異常原因 | NoExceptionFound | 未診斷出協商異常原因 | 無 | 當前結果有可能是IPsec-VPN串連並未開始協商導致的,請在阿里雲側或對端網路裝置側對IPsec-VPN串連進行重設。在阿里雲側您可以修改IPsec串連下立即生效的值,儲存後再將立即生效修改為原配置值,以此觸發IPsec協議開始協商,然後重新整理當前頁面,查看檢查結果。 |