Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
Nesta página
 

Solucione problemas de uma VPN que está ativa, mas não transmitindo tráfego

Problema

Descrição

A VPN está ativa, mas não há tráfego de passagem em uma ou em ambas as direções.

Esse tópico ajuda a solucionar problemas que podem impedir a passagem de tráfego por um túnel VPN ativo.

Ambiente

VPN

Solução

  1. Verifique se a associação de segurança de VPN (SA) está ativa: show security ipsec security-associations

    Se o gateway VPN estiver listado, o túnel está estabelecido e está funcionando. A saída exibe duas linhas para cada túnel VPN que exibe as informações de SPI para cada direção de tráfego.

    O MON campo é usado pelo monitoramento vpn para mostrar o status do túnel e tem um dos seguintes valores:

    • - (hífen): O túnel VPN está ativo, e o recurso opcional do monitor VPN não está configurado.

    • U (up): O túnel VPN está ativo, e o link (detectado pelo monitor VPN) está ativo.

    • D (para baixo): O túnel VPN está ativo e o link (detectado pelo monitor VPN) está desativado.

  2. Verifique se a VPN está usando a interface de loopback lo0 como interface externa: show configuration security ike

    • Yes: VPN está usando a interface lo0 de loopback como interface externa. Prossiga para a etapa 3.

    • No: VPN não está usando a interface lo0 de loopback como interface externa. Prossiga para a etapa 4.

  3. Verifique se a interface de saída (interface física) e o lo0 usados como interface externa de VPN estão na mesma zona de segurança.

  4. Se sua VPN for uma VPN baseada em rotas, siga para a etapa 5. Prossiga para a etapa 8 se for uma VPN baseada em políticas. Veja Qual é a diferença entre uma VPN baseada em políticas e uma VPN baseada em rotas?

  5. Verifique se uma rota é atribuída à rede remota por meio da interface st0: show route remote network

  6. Com base na rota atribuída à rede remota em etapa 5, verifique se a VPN está apontando para a interface st0 correta: show security ike e show security ipsec

    1. Primeiro, verifique o gateway IKE usando o show security ike comando.

    2. Verifique a VPN IPsec nesse gateway IKE usando o show security ipsec comando e na saída verifique se bind-interface está apontando para a st0 interface.

      Neste exemplo, a VPN ike-vpn-siteB está apontando para a st0.0 interface.

  7. Verifique se existe uma política de segurança que permita o tráfego da zona interna até a zona de segurança st0: show security policies

  8. Verifique se existe uma política de segurança de túnel VPN para permitir o tráfego: show security policies

  9. Verifique se o tráfego está correspondente nas políticas identificadas em etapa 7 ou etapa 8: show security flow session source prefix source address destination prefix destination address

  10. Colete logs e opções de rastreamento de fluxo e abra um caso com a equipe de suporte da Juniper Networks: