Diagnosi dell'integrità del gateway VPN
Identifica lo stato dei gateway VPN, fornisce i motivi dell'errore e suggerisce le soluzioni per il ripristino.
| Codice | Messaggio | Informazioni |
|---|---|---|
cannot_create_vpc_route |
VPN gateway cannot create the route (check for conflict and over_quota). |
Questo problema è comunemente causato da un percorso in conflitto nella tabella di routing. Questo errore si verifica se esiste un instradamento con la destinazione nel CIDR remoto della connessione gateway VPN, ma il creatore non è il gateway
VPN. Per risolvere il problema, eliminare la rotta VPC in conflitto.
Tieni presente che ci sono un massimo di 15 rotte pubblicizzate in un VPC. Se si verifica |
cannot_reserve_ip_address |
IP address exhaustion (release addresses on the VPN's subnet). |
Nessun indirizzo IP disponibile nella sottorete da allocare. Rilasciare indirizzi nella sottorete del gateway VPN eliminando le risorse associate, come ad esempio i server, i programmi di bilanciamento del carico o i gateway endpoint. |
internal_error |
Internal error (contact IBM support). |
Contattare il supporto IBM per analizzare e risolvere gli errori interni. |
Diagnosi dello stato della connessione gateway VPN
Identifica lo stato delle connessioni gateway VPN, fornisce motivi per essere inattivi e suggerisce soluzioni per il ripristino.
| Codice | Messaggio | Informazioni |
|---|---|---|
cannot_authenticate_connection |
Failed to authenticate a connection because of mismatched IKE ID and PSK (check IKE ID and PSK in peer VPN configuration). |
Questo errore è generalmente causato da un ID IKE e PSK non corrispondenti tra entrambi i lati della VPN. Per risolvere questo errore, controllare l'ID IKE e PSK nella configurazione della VPN del peer e risolvere il problema non corrispondente. Il gateway IBM VPN usa il suo indirizzo IP pubblico come identità locale IKE e designa l'indirizzo IP pubblico del peer come identità peer IKE. Nel caso in cui il gateway VPN del peer si trova dietro un firewall NAT e l'indirizzo IP pubblico del peer non è associato all'interfaccia gateway VPN del peer, devi modificare la configurazione del gateway VPN del peer per garantire che l'indirizzo IP pubblico del peer venga utilizzato come identità IKE. |
ike_policy_mismatch |
None of the proposed IKE crypto suites was acceptable (check the IKE policies on both sides of the VPN). |
Questo errore è generalmente causato da politiche IKE non corrispondenti su entrambi i lati della VPN. Confrontare le politiche IKE su entrambi i lati della VPN e assicurarsi che corrispondano. |
ike_v1_id_local_remote_cidr_mismatch |
Invalid IKE ID or mismatched local CIDRs and remote CIDRs in IKE V1 (check the IKE ID or the local CIDRs and remote CIDRs in IKE V1 configuration). |
Per la Fase 1, questo problema si verifica quando l'ID IKE non corrisponde. Controllare l'ID IKE sul lato in loco. Il lato IBM supporta solo un indirizzo IP pubblico come ID IKE.
Per la fase 2, la sottorete locale / remota potrebbe non corrispondere in IKE V1. Controllare la subnet locale/remota e assicurarsi che corrispondano nella configurazione di IKE V1. Il gateway IBM VPN usa il suo indirizzo IP pubblico come identità locale IKE e designa l'indirizzo IP pubblico del peer come identità peer IKE. Nel caso in cui il gateway VPN del peer si trova dietro un firewall NAT e l'indirizzo IP pubblico del peer non è associato all'interfaccia gateway VPN del peer, devi modificare la configurazione del gateway VPN del peer per garantire che l'indirizzo IP pubblico del peer venga utilizzato come identità IKE. |
ike_v2_local_remote_cidr_mismatch |
Mismatched local CIDRs and remote CIDRs in IKE V2 (check the local CIDRs and remote CIDRs in IKE V2 configuration). |
Controllare la sottorete locale / remota e assicurarsi che corrispondano nella configurazione V2 IKE. |
ipsec_policy_mismatch |
None of the proposed IPsec crypto suites was acceptable (check the IPsec policies on both sides of the VPN). |
Questo errore è generalmente causato da politiche IPsec non corrispondenti su entrambi i lati della VPN. Confrontare le politiche IPsec su entrambi i lati della VPN e assicurarsi che corrispondano. |
peer_not_responding |
No response from peer (check network ACL configuration, peer availability, and on-premises firewall configuration). |
Il peer non riceve alcuna risposta. Verificare la configurazione dell'ACL di rete, la disponibilità dei peer e la configurazione del firewall locale. |
internal_error |
Internal error. Contact IBM Support. |
Contattare il supporto IBM per analizzare e risolvere gli errori interni. |
Stati di connessione BGP
La tabella seguente mostra i possibili stati della connessione BGP e una descrizione del significato di ogni stato.
| Stato BGP | Descrizione |
|---|---|
| Inattivo | Configurazione di una nuova sessione BGP o ripristino di quella esistente. |
| Connetti | TCP Handshake a 3 vie e creazione della connessione TCP. |
| Attivo | In ascolto attivo per una risposta di TCP quando si verifica il timeout di TCP. |
| Apertura inviata | Dopo la sessione TCP, il router di origine ha generato un messaggio di apertura (handshake iniziale BGP prima della pubblicità). |
| Conferma apertura | Al ricevimento di messaggi aperti, i vicini generano messaggi di mantenimento in vita. |
| Stabilito | La ricezione della risposta mantiene in vita ed estingue la connessione punto-punto. |
Diagnosticare lo stato di salute della connessione del servizio gateway VPN
Identifica lo stato di salute della connessione al servizio di gateway VPN, fornisce i motivi del malfunzionamento e suggerisce soluzioni per il ripristino.
| Codice | Messaggio | Informazioni |
|---|---|---|
peer_not_responding |
No response from peer (check network ACL configuration, peer availability, and on-premises firewall configuration). |
Il peer non riceve alcuna risposta. Verificare la configurazione dell'ACL di rete, la disponibilità dei peer e la configurazione del firewall locale. |
internal_error |
Internal error. Contact IBM Support. |
Contattare il supporto IBM per analizzare e risolvere gli errori interni. |