XOps ネットワークプレイブック - IPsec Phase2 障害

Prev Next

このプレイブックは、IPsec Phase2の障害が検出された際の問題解決手順を説明します。

概要

このプレイブックは、IPsec Phase2の障害が発生したときの識別方法と問題解決手順を説明します。

症状

  • 接続性の喪失

  • トラフィックの乱れ

ステップ1 - 障害の発生確認

以下は、Cato 管理アプリケーションの管理者がIPsec Phase2 障害を確認するための異なる方法です。

ストーリーの詳細分析を利用する

  • ストーリー作業台ページに移動し、プロデューサーをアカウント操作に設定し、フィルター「示唆 中 IPsec Phase2 障害。」を含むようにする。必要に応じて時間枠を調整する。
    ipsec-story-drilldown.jpg

  • 以下に示すようにストーリーが作成されたことを確認してください。
    ipsec-story-example.jpg

  • ストーリーをクリックして詳細に掘り下げてください。 これにはストーリーのステータス、インシデントのタイムラインに関する情報が提供されます。
    story-drilldown.jpg

トンネルのタイムラインを確認

関連するサイトに移動し、IPSecタブでタイムラインをクリックしてCSVファイルをダウンロードしてください。 ファイルを確認し、ストーリーを確認してください。
ipsec-csv.jpg
上記の例では、NO_PROPOSAL_CHOSENエラーが表示されています。

ステップ2 - 発見された問題の解決

以下は、Cato 管理アプリケーションの管理者がIPsec Phase2 障害の発見された問題を解決するための異なる方法です。

提案が選択されていない

Cato管理アプリケーションで、サイトのIPsecタブに移動し、設定を確認してください。

  • IPsec IKEv1 (Cato発信)トンネルでは、Phase 2 パラメータがファイアウォールの設定に一致していることを確認してください。

  • Catoが提案している具体的なパラメータを確認する必要がある場合は、PCAPファイルをダウンロードし、提案ペイロード内の変換ペイロードを調査してください。 これには、暗号化、インテグリティ、選択された認証、およびイニシエーターによって提供されたその他の属性が表示されます。

  • IPsec IKEv2の場合 – Cato管理アプリケーションで、サイトのIPSecタブに移動し、InitおよびAuthメッセージパラメータを確認してください。 設定を調整して、ファイアウォールの設定に一致させるようにしてください。

  • 提案されている各パラメータを正確に確認するには、PCAPファイルをダウンロードし、CHILD_SAproposalを含むIKE_AUTHメッセージを調査してください。 セキュリティアソシエーションペイロード内で、変換ペイロードを確認し、提案しているピアによって提供された暗号化、インテグリティ、PFS(DHグループ)、およびその他の属性を確認してください。

    • 接続モードが「応答者のみ」に設定されている場合、設定変更後にファイアウォールからセッションを再開してください。

TSが認められない

Cato管理アプリケーションで、サイトIPsecタブに移動し、PCAPボタンをクリックしてファイルをダウンロードしてください。

  • PCAPファイルを確認し、最後のイニシエータ/応答者応答ペイロードをTS_UNACCEPTABLEに対して検索します。ts_unacceptable.jpg

  • PCAP内で、以前のIKE_AUTH_MIDパケットのトラフィックセレクターペイロード(イニシエータおよび応答者の両方)を確認し、Cato管理アプリケーションのサイトIPsecセクションのルーティングタブにリストされているIP範囲と比較してください。

  • 問題を解決するには、必要なIP範囲を削除または追加してください。

  • IKEv1を使用したIPsecでは、フェーズ2のネゴシエーション中に無効なID情報メッセージを受け取ることがあります。 これは通常、2 つのVPNピアがトンネルの異なるIP範囲を使用していることを示します。 双方が一致するローカルおよびリモートサブネットを設定することによってこの問題を解決し、接続を正常に確立できるようにします。

注:

子SAを作成するとき、CatoはRFC 7295に従って同じTSペイロードに複数のトラフィックセレクタを送信します。 Cisco ASA などの一部のサードパーティソリューションは、各子SAに 1 つのTS のみをサポートします。 Cisco ASAは、複数のTSを使用して子SAを作成するCato提案に対してTS_UNACCEPTABLEメッセージを送信します。

アカウントまたは特定のIPsec IKEv2サイトを構成して、これらのサードパーティソリューションとの互換性を持たせるためにこの構成をサイト設定 > 高度な設定で有効にして、それぞれTSを個別のパケットで送信するようにしてください。

Catoサポートへのケースの上げ方

このプレイブックに従っても問題が解決しない場合は、サポートチケットを提出してください。 リクエストへの最も有益な対応を得るには、管理者は取り組んだトラブルシューティングの結果を提供する必要があります。