跳到主要内容

IPsec VPN 故障排查与诊断手册

当合作方出现专线连不上或业务平台无法打开时,请根据本手册逐级定位。


1. 经典故障现象与解决思路​

现象一:IKE 阶段一协商失败 (处于 CONNECTING 或 NO_PROPOSAL_CHOSEN)​

  • 可能原因:
    1. 预共享密钥 (PSK) 输入有误(空格、特殊字符未转义);
    2. Local ID 与 Remote ID 不匹配(请确认是否严格按照分配的租户 ID 填写);
    3. 外网防火墙或安全组未放行 UDP 500 与 UDP 4500。

现象二:IKE 正常,但 IPsec 阶段二协商失败​

  • 可能原因:
    1. 加密提议不匹配(推荐双方统一为 AES-256 / SHA-256);
    2. 感兴趣流子网掩码冲突(在 Policy-based 模式下,本端子网与对端必须严格镜像匹配)。

现象三:VPN 状态显示已连接,但网页打不开​

  • 可能原因:
    1. 策略路由 (PBR) 未挂载至内网 LAN 口;
    2. MTU / MSS 过大导致数据包被丢弃:请在路由器 Tunnel 口配置 tcp adjust-mss 1380;
    3. 域名解析返回了未经放行的 IP:请联系我方管理员更新域名 IP 白名单。

2. 各品牌路由器常用排障命令速查​

路由器品牌查看 IKE 状态查看 IPsec SA 状态查看接口与路由
锐捷 (Ruijie)show crypto ikev2 sashow crypto ipsec sa briefshow ip interface brief
H3Cdisplay ikev2 sadisplay ipsec sa briefdisplay policy-based-route
华为 ARdisplay ike sadisplay ipsec sa briefdisplay interface Tunnel 0/0/1
华为 USGdisplay ike sadisplay ipsec sa briefdisplay firewall session table