IPsec VPN 故障排查与诊断手册
当合作方出现专线连不上或业务平台无法打开时,请根据本手册逐级定位。
1. 经典故障现象与解决思路
现象一:IKE 阶段一协商失败 (处于 CONNECTING 或 NO_PROPOSAL_CHOSEN)
- 可能原因:
- 预共享密钥 (PSK) 输入有误(空格、特殊字符未转义);
- Local ID 与 Remote ID 不匹配(请确认是否严格按照分配的租户 ID 填写);
- 外网防火墙或安全组未放行 UDP 500 与 UDP 4500。
现象二:IKE 正常,但 IPsec 阶段二协商失败
- 可能原因:
- 加密提议不匹配(推荐双方统一为
AES-256/SHA-256); - 感兴趣流子网掩码冲突(在 Policy-based 模式下,本端子网与对端必须严格镜像匹配)。
- 加密提议不匹配(推荐双方统一为
现象三:VPN 状态显示已连接,但网页打不开
- 可能原因:
- 策略路由 (PBR) 未挂载至内网 LAN 口;
- MTU / MSS 过大导致数据包被丢弃:请在路由器 Tunnel 口配置
tcp adjust-mss 1380; - 域名解析返回了未经放行的 IP:请联系我方管理员更新域名 IP 白名单。
2. 各品牌路由器常用排障命令速查
| 路由器品牌 | 查看 IKE 状态 | 查看 IPsec SA 状态 | 查看接口与路由 |
|---|---|---|---|
| 锐捷 (Ruijie) | show crypto ikev2 sa | show crypto ipsec sa brief | show ip interface brief |
| H3C | display ikev2 sa | display ipsec sa brief | display policy-based-route |
| 华为 AR | display ike sa | display ipsec sa brief | display interface Tunnel 0/0/1 |
| 华为 USG | display ike sa | display ipsec sa brief | display firewall session table |