Lorsqu'une session ou un tunnel VPN IPsec est inactif, une alarme est déclenchée et la raison de l'alarme Inactif s'affiche dans le tableau de bord Alarmes ou sur la page VPN de l'interface utilisateur de NSX Manager.
Solution
Utilisez les tableaux suivants pour localiser le message Raison qui s'affiche sur l'interface utilisateur de NSX Manager et examinez la cause possible de l'alarme Inactif. Pour résoudre l'alarme, effectuez les actions nécessaires répertoriées pour le message Raison spécifique et la cause possible de l'alarme Inactif.
Raison de l'alarme Session VPN IPsec inactive | Cause possible | Actions nécessaires pour résoudre le message d'alarme |
---|---|---|
Échec de l'authentification | L'établissement de la SA IKE entre les passerelles VPN a échoué en raison d'un échec de l'authentification. L'authentification de la SA IKE dépend des valeurs Clé prépartagée, ID local et ID distant. |
|
Aucune proposition choisie | La configuration de transformation IKE dans le fichier de configuration local et homologue est incohérente. | Assurez-vous que les propriétés suivantes sont configurées de la même façon pour les deux passerelles.
|
Suppression de l'homologue envoyé | La passerelle homologue a lancé un cas de suppression. Une charge utile DELETE est reçue pour la SA IKE. | Pour déterminer la raison pour laquelle la passerelle homologue a envoyé une charge utile DELETE, examinez les journaux de NSX Edge et du côté de la passerelle homologue. |
L'homologue ne répond pas | La négociation de la SA IKE a expiré. |
|
Syntaxe non valide |
|
Pour déboguer la syntaxe non valide, analysez les journaux. |
SPI non valide | Une valeur SPI non valide a été reçue dans la charge utile IKE. | Pour déboguer la valeur SPI non valide, analysez les journaux. |
Échec de la configuration | La réalisation de la configuration de la session a échoué dans NSX Edge en raison de contraintes ou de certains critères. La raison est répertoriée dans le vidage de session sous Session_Config_Fail_Reason. | Résolvez l'erreur à l'aide de la raison affichée dans le vidage de session sous Session_Config_Fail_Reason. |
Négociation non démarrée | La négociation de la SA IKE n'a pas démarré. |
|
Service IPsec inactif | L'état du service VPN utilisé pour la session n'est pas actif. | Vérifiez si le statut administratif dans la configuration du service VPN IPsec est désactivé. |
Session désactivée | L'administrateur a désactivé la session. | Activez la session pour résoudre cette erreur. |
L'état de la SR n'est pas actif | SR est en état de veille. | Vérifiez la session VPN sur le nœud NSX Edge sur lequel la SR homologue HA est dans l'état actif. |
Raison de l'alarme Tunnel VPN IPsec inactif | Cause possible | Actions nécessaires pour résoudre le message d'alarme |
---|---|---|
Suppression de l'homologue envoyé | La passerelle homologue a envoyé une charge utile DELETE pour la SA IPSEC. | Pour comprendre pourquoi la passerelle homologue a envoyé une charge utile DELETE, examinez les journaux de NSX Edge et du côté de la passerelle homologue. |
Aucune proposition choisie | La configuration de la transformation ESP n'est pas cohérente dans les configurations pour les passerelles locales et homologues. | Assurez-vous que les propriétés suivantes sont configurées de la même façon pour les deux passerelles.
|
TS inacceptable | La configuration de la SA IPsec a échoué en raison d'une incompatibilité dans la définition de la règle de stratégie entre les passerelles pour la configuration du tunnel. | Vérifiez la configuration du réseau local et distant sur les deux passerelles. |
SA IKE inactive | La session SA IKE est inactive. | Vérifiez la raison de l'inactivité de la session répertoriée dans les journaux et corrigez les erreurs. |
Syntaxe non valide |
|
Pour déboguer la syntaxe non valide, analysez les journaux. |
SPI non valide | Une valeur SPI non valide a été reçue dans la charge utile ESP. | Pour déboguer la valeur SPI non valide, analysez les journaux. |
Aucun homologue IKE | Tous les homologues IKE sont inactifs. Il n'y a aucune passerelle homologue disposant d'une connexion pour tenter d'établir une connexion. |
|
La négociation IPsec n'a pas démarré | La négociation de la SA IPSec n'a pas démarré. | La SA IKE n'est pas encore active. Vérifiez la raison de l'inactivité de la session répertoriée dans les journaux et corrigez les erreurs. |