Diagnosi dell'integrità del gateway VPN

Identifica lo stato dei gateway VPN, fornisce i motivi dell'errore e suggerisce le soluzioni per il ripristino.

Motivi di salute del gateway VPN
Codice Messaggio Informazioni
cannot_create_vpc_route VPN gateway cannot create the route (check for conflict and over_quota). Questo problema è comunemente causato da un percorso in conflitto nella tabella di routing. Questo errore si verifica se esiste un instradamento con la destinazione nel CIDR remoto della connessione gateway VPN, ma il creatore non è il gateway VPN. Per risolvere il problema, eliminare la rotta VPC in conflitto.

Tieni presente che ci sono un massimo di 15 rotte pubblicizzate in un VPC. Se si verifica over_quota, il server VPN non riesce con questo codice motivo durante la creazione di un instradamento pubblicizzato. Per risolvere questo problema, eliminare gli instradamenti pubblicizzati non necessari passando l'opzione Advertise to a Off nella tabella di instradamento.

cannot_reserve_ip_address IP address exhaustion (release addresses on the VPN's subnet). Nessun indirizzo IP disponibile nella sottorete da allocare. Rilasciare indirizzi nella sottorete del gateway VPN eliminando le risorse associate, come ad esempio i server, i programmi di bilanciamento del carico o i gateway endpoint.
internal_error Internal error (contact IBM support). Contattare il supporto IBM per analizzare e risolvere gli errori interni.

Diagnosi dello stato della connessione gateway VPN

Identifica lo stato delle connessioni gateway VPN, fornisce motivi per essere inattivi e suggerisce soluzioni per il ripristino.

Motivi di stato della connessione al gateway VPN
Codice Messaggio Informazioni
cannot_authenticate_connection Failed to authenticate a connection because of mismatched IKE ID and PSK (check IKE ID and PSK in peer VPN configuration). Questo errore è generalmente causato da un ID IKE e PSK non corrispondenti tra entrambi i lati della VPN. Per risolvere questo errore, controllare l'ID IKE e PSK nella configurazione della VPN del peer e risolvere il problema non corrispondente. Il gateway IBM VPN usa il suo indirizzo IP pubblico come identità locale IKE e designa l'indirizzo IP pubblico del peer come identità peer IKE. Nel caso in cui il gateway VPN del peer si trova dietro un firewall NAT e l'indirizzo IP pubblico del peer non è associato all'interfaccia gateway VPN del peer, devi modificare la configurazione del gateway VPN del peer per garantire che l'indirizzo IP pubblico del peer venga utilizzato come identità IKE.
ike_policy_mismatch None of the proposed IKE crypto suites was acceptable (check the IKE policies on both sides of the VPN). Questo errore è generalmente causato da politiche IKE non corrispondenti su entrambi i lati della VPN. Confrontare le politiche IKE su entrambi i lati della VPN e assicurarsi che corrispondano.
ike_v1_id_local_remote_cidr_mismatch Invalid IKE ID or mismatched local CIDRs and remote CIDRs in IKE V1 (check the IKE ID or the local CIDRs and remote CIDRs in IKE V1 configuration). Per la Fase 1, questo problema si verifica quando l'ID IKE non corrisponde. Controllare l'ID IKE sul lato in loco. Il lato IBM supporta solo un indirizzo IP pubblico come ID IKE.

Per la fase 2, la sottorete locale / remota potrebbe non corrispondere in IKE V1. Controllare la subnet locale/remota e assicurarsi che corrispondano nella configurazione di IKE V1.

Il gateway IBM VPN usa il suo indirizzo IP pubblico come identità locale IKE e designa l'indirizzo IP pubblico del peer come identità peer IKE. Nel caso in cui il gateway VPN del peer si trova dietro un firewall NAT e l'indirizzo IP pubblico del peer non è associato all'interfaccia gateway VPN del peer, devi modificare la configurazione del gateway VPN del peer per garantire che l'indirizzo IP pubblico del peer venga utilizzato come identità IKE.

ike_v2_local_remote_cidr_mismatch Mismatched local CIDRs and remote CIDRs in IKE V2 (check the local CIDRs and remote CIDRs in IKE V2 configuration). Controllare la sottorete locale / remota e assicurarsi che corrispondano nella configurazione V2 IKE.
ipsec_policy_mismatch None of the proposed IPsec crypto suites was acceptable (check the IPsec policies on both sides of the VPN). Questo errore è generalmente causato da politiche IPsec non corrispondenti su entrambi i lati della VPN. Confrontare le politiche IPsec su entrambi i lati della VPN e assicurarsi che corrispondano.
peer_not_responding No response from peer (check network ACL configuration, peer availability, and on-premises firewall configuration). Il peer non riceve alcuna risposta. Verificare la configurazione dell'ACL di rete, la disponibilità dei peer e la configurazione del firewall locale.
internal_error Internal error. Contact IBM Support. Contattare il supporto IBM per analizzare e risolvere gli errori interni.

Stati di connessione BGP

La tabella seguente mostra i possibili stati della connessione BGP e una descrizione del significato di ogni stato.

Descrizioni dello stato della connessione BGP
Stato BGP Descrizione
Inattivo Configurazione di una nuova sessione BGP o ripristino di quella esistente.
Connetti TCP Handshake a 3 vie e creazione della connessione TCP.
Attivo In ascolto attivo per una risposta di TCP quando si verifica il timeout di TCP.
Apertura inviata Dopo la sessione TCP, il router di origine ha generato un messaggio di apertura (handshake iniziale BGP prima della pubblicità).
Conferma apertura Al ricevimento di messaggi aperti, i vicini generano messaggi di mantenimento in vita.
Stabilito La ricezione della risposta mantiene in vita ed estingue la connessione punto-punto.

Diagnosticare lo stato di salute della connessione del servizio gateway VPN

Identifica lo stato di salute della connessione al servizio di gateway VPN, fornisce i motivi del malfunzionamento e suggerisce soluzioni per il ripristino.

Motivi di stato della connessione al servizio gateway VPN
Codice Messaggio Informazioni
peer_not_responding No response from peer (check network ACL configuration, peer availability, and on-premises firewall configuration). Il peer non riceve alcuna risposta. Verificare la configurazione dell'ACL di rete, la disponibilità dei peer e la configurazione del firewall locale.
internal_error Internal error. Contact IBM Support. Contattare il supporto IBM per analizzare e risolvere gli errori interni.