Vue d'ensemble
De nombreux facteurs peuvent provoquer l'échec d'un tunnel IPSec, tels qu'une configuration incorrecte, un routage mal configuré ou des problèmes matériels potentiels. Cet article décrit différents outils que vous pouvez utiliser pour enquêter et découvrir la cause principale des problèmes de connectivité des tunnels, puis les résoudre.
Dépannage des tunnels IPSec dans l'application de gestion Cato
La section IPsec du site contient les outils que vous pouvez utiliser pour résoudre les problèmes de connectivité du site, notamment :
Journal de connexion de la chronologie
Capture de trafic (PCAP)
Statut de la connexion
Réinitialiser le Tunnel
Ces outils sont disponibles pour les types de sites IPSec (IKEv1, IKEv2) et peuvent être utilisés pour les tunnels primaires et secondaires.
Note : Les outils de dépannage ne sont pas pris en charge pour IPSec IKEv1 FW-init.
Pour afficher la section IPsec, allez à Configuration du site > IPSec.
Journal de connexion de la chronologie
|
Le journal de connexion de la chronologie est un enregistrement des événements récents et fournit à l'utilisateur final un "historique" de l'état du tunnel qui peut être utile lors d'une enquête.
Lorsque vous téléchargez la chronologie, vous recevez deux fichiers CSV (chronologies active et d'archive) avec les journaux chronologiques des modifications de négociation IPSec.
Ce format lisible vous permet d'identifier facilement quand des modifications ont eu lieu et leur cause.
|
Note : Les journaux chronologiques apparaissent dans le fuseau horaire UTC pour faciliter l'utilisation.
Pour télécharger les journaux chronologiques, développez la section Principale ou Secondaire pour le site IPsec et cliquez sur Chronologie.
Limitations de journalisation de la chronologie
Nombre maximal de journaux pour un fichier de chronologie actif - 100
Nombre maximal de journaux pour un fichier de chronologie d'archive - 300
Si le tunnel est désactivé, seul le fichier de chronologie d'archive est disponible.
Capture de trafic (PCAP)
Une capture de paquet fournit une analyse de bas niveau de ce qui se passe sur le tunnel. Ceci est utile pour des investigations plus approfondies. L'application de gestion Cato vous permet de télécharger un PCAP depuis le point de présence Cato pertinent utilisé pour la connexion IPSec.
|
Deux fichiers PCAP (PCAPs Actifs et d'Archives) sont téléchargés. Les fichiers incluent des descriptions pour chaque paquet traversant le tunnel ainsi que le protocole, le port, les types de messages et plus.
.png?sv=2026-02-06&spr=https&st=2026-10-05T20%3A24%3A36Z&se=2026-10-05T20%3A39%3A36Z&sr=c&sp=r&sig=8UEVKVry7WV3vMhx0TQR7ep6D17XaIIXi0qXH%2BNU8Zg%3D)
Limitations de capture de trafic
Le délai PCAP apparaît selon les paramètres de votre machine hôte locale.
Si le tunnel est désactivé, seul le fichier PCAP d'archive est disponible.
Taille maximale des paquets IKEv1 :
PCAP Actif - 512 paquets
PCAP Archive - 1024 paquets
IKEv2 taille maximale du paquet :
PCAP Actif - 256 paquets
PCAP Archive - 1024 paquets
Statut de la connexion
L'outil Statut de la connexion présente un résumé de l'état de votre site IPSec. Lorsque vous cliquez sur le bouton État de la connexion, la dernière capture instantanée de données disponible est récupérée et affichée à l'écran.
Si le site est déconnecté, l'état de la connexion n'est pas récupéré.
|
|
L'état de la connexion inclut les champs de résumé suivants pour chaque tunnel IPSec :
Nom du site
Nom du compte
Adresse locale
Adresse du pair
Dernière SA IKE établie
Dernière SA ESP établie
Paramètres de message d'initiation (Protocole, Groupe DH, Algorithme de chiffrement, Longueur de la clé de chiffrement, Algorithme PRF, Algorithme d'intégrité)
Paramètres de message d'authentification (Protocole, Groupe DH, Algorithme de chiffrement, Longueur de la clé de chiffrement, Algorithme d'intégrité)
Connexions IKE SA (SPI Initiateur, SPI Répondeur, Port local, Port du pair, Étape actuelle, horodatage)
Algorithmes de connexion IKE (Longueur DH, Algorithme PRF, Algorithme d'intégrité, Algorithme de chiffrement, Chiffrement GCM)
Drapeaux
Connexions ESP SA (SPI Initiateur, SPI Répondeur, horodatage, Données SPI IKE, Paquets de données entrants et sortants)
Algorithmes de connexion ESP (Longueur DH, Algorithme d'intégrité, Algorithme de chiffrement, Chiffrement GCM)
Drapeaux
Réinitialisation du Tunnel IPSec
Vous pouvez déclencher le PoP connecté pour réinitialiser le tunnel IPSec avec l'adresse du pair distant. La réinitialisation du tunnel peut aider à rétablir la connexion pour le site.

Pour réinitialiser le tunnel IPsec, développez la section Principale ou Secondaire pour le site IPsec et cliquez sur Réinitialiser le Tunnel.
Limitations de réinitialisation
Tunnels IKEv1 - La réinitialisation est instantanée.
Tunnels IKEv2 - La réinitialisation peut prendre jusqu'à deux minutes pour rétablir la connectivité.
Un basculement BGP peut se produire si la haute disponibilité est configurée.
Dans le cas où un tunnel est initié par le pare-feu (initié par le pair distant), vous devez vous assurer que le tunnel est rétabli du côté du pair distant (Lorsqu'il est désactivé, le bouton de réinitialisation est désactivé).
Pratiques de dépannage IPSec courantes
La section suivante inclut des étapes courantes à prendre en compte lorsque vous examinez des problèmes avec un tunnel IPSec.
Note : Ces étapes ne sont pas liées aux problèmes de perte de paquet.
Vérifiez les changements récents de santé de la page de statut - Si le PoP rencontre des problèmes, cela peut affecter le tunnel IPSec (chaque tunnel est connecté à un emplacement PoP Cato). Vous pouvez surveiller la santé des PoP Cato sur la page de statut.
Si le pair distant est un fournisseur cloud tel que Azure ou AWS, vous pouvez également consulter leurs pages de statut.
Rassemblez la configuration de pare-feu IPsec distante.
Qui est configuré pour initier le tunnel?
La configuration IPsec sur le pare-feu distant correspond-elle à la configuration IPsec sur l'application de gestion Cato? (c'est-à-dire que les paramètres de message IKE correspondent-ils ?)
Revue du Statut de la Connexion dans l'application de gestion Cato.
NAT-T est-il activé sur le pare-feu IPSec distant ?
Rassemblez les journaux et les PCAP sur le pare-feu IPSec distant ainsi que les chronologies et les PCAP sur l'application de gestion Cato.
Consultez les journaux pour toute irrégularité, les horodatages du pare-feu distant correspondent-ils aux événements et aux journaux chronologiques téléchargés depuis Cato?
Examinez les PCAP pour la communication paquet par paquet.
Examinez les sélecteurs de trafic - La politique du tunnel est-elle basée ou basée sur l'itinéraire ?
Examinez la configuration générale du site dans l'application de gestion Cato :
S'agit-il d'une configuration de haute disponibilité ? Si oui, quel est le statut BGP ?
Y a-t-il une incompatibilité PSK ? (PSK est pris en charge jusqu'à 64 caractères)
Réinitialisez le tunnel dans l'application de gestion Cato.
Contactez votre représentant de compte ou ouvrez un ticket auprès du support Cato.
Messages de connectivité d'échec du journal chronologique
Cette section contient une liste des messages d'échec dans les journaux de chronologie IPSec.
IKEv1 :
"Pas de transformation p1 prise en charge" |
"La transformation P1 choisie est XXX et ne correspond pas à la configuration actuelle" - incompatibilité p1 |
"Pas de transformation p2 prise en charge" |
"La transformation de phase 2 choisie est XXX et ne correspond pas à la configuration actuelle" |
"La transformation de phase 2 choisie est XXX et ne correspond pas au modèle de configuration AWS actuel" - dans le cas où AWS est utilisé |
"Impossible de trouver un pair adapté pour cette connexion - utilisation aléatoire, attendez-vous à des erreurs" |
"Incompatibilité de configuration : le FW essaie de se connecter sans sous-réseaux locaux tandis que le site est configuré avec des sous-réseaux" |
"FW essaie de se connecter à un site init Cato avec le sous-réseau local <> mais le local du site <site_id> est avec 0.0.0.0/0" |
"Sous-réseau local " <détails du sous-réseau> " n'est pas configuré sur le site" |
IKEv2 :
IKEV2_CONN_CLOSE_REASON__UNKNOWN = 0 |
IKEV2_CONN_CLOSE_REASON__TIMEOUT = 1 |
IKEV2_CONN_CLOSE_REASON__CONFIG_MISMATCH = 2 |
IKEV2_CONN_CLOSE_REASON__CONFIG_CHANGED = 3 |
IKEV2_CONN_CLOSE_REASON__SITE_REMOVED = 4 |
IKEV2_CONN_CLOSE_REASON__NO_PEER_PROPOSAL_SELECTED = 5 |
IKEV2_CONN_CLOSE_REASON__USER_REQUEST = 6 |
IKEV2_CONN_CLOSE_REASON__TUNNEL_CREATION_FAILURE = 7 |

.png?sv=2026-02-06&spr=https&st=2026-10-05T20%3A24%3A36Z&se=2026-10-05T20%3A39%3A36Z&sr=c&sp=r&sig=8UEVKVry7WV3vMhx0TQR7ep6D17XaIIXi0qXH%2BNU8Zg%3D)


.png?sv=2026-02-06&spr=https&st=2026-10-05T20%3A24%3A36Z&se=2026-10-05T20%3A39%3A36Z&sr=c&sp=r&sig=8UEVKVry7WV3vMhx0TQR7ep6D17XaIIXi0qXH%2BNU8Zg%3D)