このプレイブックは、IPsec Phase2の障害が検出された際の問題解決手順を説明します。
概要
このプレイブックは、IPsec Phase2の障害が発生したときの識別方法と問題解決手順を説明します。
症状
接続性の喪失
トラフィックの乱れ
ステップ1 - 障害の発生確認
以下は、Cato 管理アプリケーションの管理者がIPsec Phase2 障害を確認するための異なる方法です。
ストーリーの詳細分析を利用する
ストーリー作業台ページに移動し、プロデューサーをアカウント操作に設定し、フィルター「示唆 中 IPsec Phase2 障害。」を含むようにする。必要に応じて時間枠を調整する。

以下に示すようにストーリーが作成されたことを確認してください。

ストーリーをクリックして詳細に掘り下げてください。 これにはストーリーのステータス、インシデントのタイムラインに関する情報が提供されます。

トンネルのタイムラインを確認
関連するサイトに移動し、IPSecタブでタイムラインをクリックしてCSVファイルをダウンロードしてください。 ファイルを確認し、ストーリーを確認してください。
上記の例では、NO_PROPOSAL_CHOSENエラーが表示されています。
ステップ2 - 発見された問題の解決
以下は、Cato 管理アプリケーションの管理者がIPsec Phase2 障害の発見された問題を解決するための異なる方法です。
提案が選択されていない
Cato管理アプリケーションで、サイトのIPsecタブに移動し、設定を確認してください。
IPsec IKEv1 (Cato発信)トンネルでは、Phase 2 パラメータがファイアウォールの設定に一致していることを確認してください。
Catoが提案している具体的なパラメータを確認する必要がある場合は、PCAPファイルをダウンロードし、提案ペイロード内の変換ペイロードを調査してください。 これには、暗号化、インテグリティ、選択された認証、およびイニシエーターによって提供されたその他の属性が表示されます。

IPsec IKEv2の場合 – Cato管理アプリケーションで、サイトのIPSecタブに移動し、InitおよびAuthメッセージパラメータを確認してください。 設定を調整して、ファイアウォールの設定に一致させるようにしてください。
提案されている各パラメータを正確に確認するには、PCAPファイルをダウンロードし、CHILD_SAproposalを含むIKE_AUTHメッセージを調査してください。 セキュリティアソシエーションペイロード内で、変換ペイロードを確認し、提案しているピアによって提供された暗号化、インテグリティ、PFS(DHグループ)、およびその他の属性を確認してください。

接続モードが「応答者のみ」に設定されている場合、設定変更後にファイアウォールからセッションを再開してください。
TSが認められない
Cato管理アプリケーションで、サイトIPsecタブに移動し、PCAPボタンをクリックしてファイルをダウンロードしてください。
PCAPファイルを確認し、最後のイニシエータ/応答者応答ペイロードをTS_UNACCEPTABLEに対して検索します。

PCAP内で、以前のIKE_AUTH_MIDパケットのトラフィックセレクターペイロード(イニシエータおよび応答者の両方)を確認し、Cato管理アプリケーションのサイトIPsecセクションのルーティングタブにリストされているIP範囲と比較してください。
問題を解決するには、必要なIP範囲を削除または追加してください。
IKEv1を使用したIPsecでは、フェーズ2のネゴシエーション中に無効なID情報メッセージを受け取ることがあります。 これは通常、2 つのVPNピアがトンネルの異なるIP範囲を使用していることを示します。 双方が一致するローカルおよびリモートサブネットを設定することによってこの問題を解決し、接続を正常に確立できるようにします。
注:
子SAを作成するとき、CatoはRFC 7295に従って同じTSペイロードに複数のトラフィックセレクタを送信します。 Cisco ASA などの一部のサードパーティソリューションは、各子SAに 1 つのTS のみをサポートします。 Cisco ASAは、複数のTSを使用して子SAを作成するCato提案に対してTS_UNACCEPTABLEメッセージを送信します。
アカウントまたは特定のIPsec IKEv2サイトを構成して、これらのサードパーティソリューションとの互換性を持たせるためにこの構成をサイト設定 > 高度な設定で有効にして、それぞれTSを個別のパケットで送信するようにしてください。
Catoサポートへのケースの上げ方
このプレイブックに従っても問題が解決しない場合は、サポートチケットを提出してください。 リクエストへの最も有益な対応を得るには、管理者は取り組んだトラブルシューティングの結果を提供する必要があります。