IPsec接続トラブルシューティング

Prev Next

概要

IPSecトンネルが失敗する原因は多々ありますが、主なものは誤った設定や、ルーティングの不正な設定、またはハードウェアの問題です。 この記事では、トンネル接続の問題を調査し、原因を発見した後に是正するために使用できるさまざまなツールについて説明します。

Cato管理アプリケーションでのIPSecトンネルのトラブルシューティング

サイトのIPsecセクションには、サイトの接続性の問題をトラブルシュートするために使用できるツールが含まれています: 

  • タイムライン接続ログ

  • トラフィックキャプチャ(PCAP)

  • 接続ステータス

  • トンネルをリセット 

これらのツールはIPSecサイトタイプ(IKEv1、IKEv2)のために利用可能で、プライマリおよびセカンダリのトンネルの両方に使用できます。

注意:トラブルシュートツールはIPSec IKEv1 FW-initにはサポートされていません。

IPsecセクションを表示するには、サイト 設定 > IPSec の順に進みます。

タイムライン接続ログ

タイムライン接続ログは、最近のイベントの記録であり、トンネルの状態の履歴をエンドユーザーに提供し、調査の際に役立ちます。

タイムラインをダウンロードすると、順次的なログが記載されたCSVファイル(アクティブおよびアーカイブタイムライン)を取得します。

この読みやすい形式により、変更が発生した時期とその原因を簡単に特定できます。

image.png

注意:タイムラインログはUTCタイムゾーンで表示され、使いやすさを向上させます。

 タイムラインログをダウンロードするには、IPsecサイトのプライマリまたはセカンダリのセクションを展開し、タイムラインをクリックします。

タイムライン記録の制限

  • アクティブタイムラインファイルの最大ログ記録 - 100

  • アーカイブタイムラインファイルの最大ログ記録 - 300

  • トンネルがダウンしている場合、アーカイブタイムラインファイルのみが利用可能です。

トラフィックキャプチャ(PCAP)

パケットキャプチャはトンネル上で何が起こっているかを低レベルで解析するためのものです。 これは、より深い調査に役立ちます。 Cato管理アプリケーションは、IPSec接続用に使用される関連Cato PoPからPCAPをダウンロードできるようにします。

PCAPファイル(アクティブおよびアーカイブPCAP)がダウンロードされます。 ファイルには、トンネルを通過する各パケットの説明に加え、プロトコル、ポート、メッセージタイプなどが含まれています。

image.png

トラフィックキャプチャの制限

  • PCAPの時間枠はローカルホストマシンの設定に従って表示されます。

  • トンネルがダウンしている場合、アーカイブPCAPファイルのみが利用可能です。

  • IKEv1 最大パケットサイズ:

    • アクティブPCAP - 512パケット

    • アーカイブPCAP - 1024パケット

  • IKEV2最大パケットサイズ:

    • アクティブPCAP - 256パケット

    • アーカイブPCAP - 1024パケット

接続ステータス

接続ステータスツールは、IPSecサイトの状態の概要を提示します。 接続ステータスボタンをクリックすると、最後に利用可能なデータのスナップショットが取得され、画面に表示されます。

サイトが接続されていない場合、接続ステータスは取得されません。

image.png

接続ステータスには、各IPSecトンネルについて以下の概要項目が含まれます:

  • サイト名

  • アカウント名

  • ローカルアドレス

  • ピアアドレス

  • 最終IKE SA確立

  • 最終ESP SA確立

  • 開始メッセージパラメータ(プロトコル、DHグループ、暗号化アルゴリズム、暗号化キー長、PRFアルゴリズム、整合性アルゴリズム)

  • 認証メッセージパラメータ(プロトコル、DHグループ、暗号化アルゴリズム、暗号化キー長、整合性アルゴリズム)

  • 接続IKE SAs(SPIイニシエータ、SPIレスポンダー、ローカルポート、ピアポート、現在のステージ、タイムスタンプ)

  • IKE接続アルゴリズム(DH長、PRFアルゴリズム、整合性アルゴリズム、暗号アルゴリズム、GCM暗号化)

  • フラグ

  • 接続ESP SAs(SPIイニシエータ、SPIレスポンダー、タイムスタンプ、IKE SPIデータ、受信および送信データパケット)

  • ESP接続アルゴリズム(DH長、整合性アルゴリズム、暗号アルゴリズム、GCM暗号化)

  • フラグ

IPSecトンネルのリセット

接続されたPoPにトリガーをかけて、リモートピアアドレスでIPSecトンネルをリセットすることができます。 トンネルをリセットすると、サイトへの接続再確立に役立つかもしれません。

IPsecトンネルをリセットするには、IPsecサイトのプライマリまたはセカンダリセクションを展開し、トンネルをリセットをクリックします。

リセットの制限

  • IKEv1トンネル - リセットは即座に行われます。

  • IKEv2トンネル - リセットには接続を再確立するために最大2分かかる場合があります。

  • 高可用性が設定されている場合、BGPのフェイルオーバーが発生する可能性があります。

  • トンネルがFWから開始されている場合(リモートピアが開始)、トンネルがリモートピア側で再確立されていることを確認する必要があります(トンネルがダウンしている場合、リセットボタンは無効になります)。

一般的なIPSecトラブルシューティング手法

以下のセクションには、IPSecトンネルに関連する問題を調査する際に考慮すべき一般的な手順が含まれています。

注意: これらのステップはパケット損失の問題には関係ありません。

  1. 最近のステータスページのヘルス変化を確認する - PoPが問題を経験している場合、これはIPSecトンネルに影響を与える可能性があります(各トンネルはCato PoPロケーションに接続されています)。 ステータスページでCato PoPの健全性を監視できます。 

    リモートピアがAzureやAWSなどのクラウドベンダーである場合、そのステータスページも確認できます。

  2. リモートIPSecファイアウォール設定を収集する。

    • 誰がトンネルを開始するように設定されていますか?

    • リモートファイアウォールのIPSec設定がCato管理アプリケーションのIPSec設定と一致していますか? (すなわち、IKEメッセージパラメータは一致していますか?)

    • Cato管理アプリケーションで接続ステータスを確認する。

    • リモートIPSecファイアウォールでNAT-Tが有効ですか?

  3. リモートIPSecファイアウォール上でログとPCAPを収集し、Cato管理アプリケーションのタイムラインとPCAPも収集します。

    • ログを確認して不規則があるかを確認します。Catoからダウンロードしたイベントとタイムラインログがリモートファイアウォールのタイムスタンプと相関しているかを確認します。 

    • PCAPを確認してパケット単位の通信を確認する。

  4. トラフィックセレクタを確認する - トンネルがポリシーベースまたはルートベースか確認します?

  5. Cato管理アプリケーションで一般的なサイト構成を確認します:

    • これは高可用性のセットアップですか? はいの場合、BGPステータスはどのようになっていますか?

    • PSKの不一致がありますか? (PSKは最大64文字までサポートされています)

  6. Cato管理アプリケーションでトンネルをリセットします。

  7. アカウント担当者に連絡するか、Catoサポートにチケットを開いてください。

タイムラインログの接続性メッセージの失敗

このセクションには、IPSecタイムラインログの失敗メッセージのリストが含まれています。

IKEv1:

「サポートされていないp1変換」 

「選択されたP1変換はXXXであり、現在の設定と一致しません」 - p1不一致 

「サポートされていないp2変換」

「選択されたフェーズ2変換はXXXであり、現在の設定と一致しません」

「選択されたフェーズ2変換はXXXであり、現在のAWS設定テンプレートと一致しません」 - AWSが使用されている場合

「この接続に適したピアが見つからないため、ランダムに使用中であり、エラーが予測されています」

「設定の不一致: FWはローカルサブネットなしで接続しようとしていますが、サイトはサブネットで設定されています」

「FWはローカルサブネット<>とのCato initサイトに接続しようとしていますが、サイトの

「ローカルサブネット "

IKEv2:

IKEV2_CONN_CLOSE_REASON__UNKNOWN = 0

IKEV2_CONN_CLOSE_REASON__TIMEOUT = 1

IKEV2_CONN_CLOSE_REASON__CONFIG_MISMATCH = 2

IKEV2_CONN_CLOSE_REASON__CONFIG_CHANGED = 3

IKEV2_CONN_CLOSE_REASON__SITE_REMOVED = 4

IKEV2_CONN_CLOSE_REASON__NO_PEER_PROPOSAL_SELECTED = 5

IKEV2_CONN_CLOSE_REASON__USER_REQUEST = 6

IKEV2_CONN_CLOSE_REASON__TUNNEL_CREATION_FAILURE = 7