跳至内容

为什么 Site-to-Site VPN 的 IPsec/阶段 2 无法建立连接?

1 分钟阅读
0

当我设置 AWS Site-to-Site VPN 连接时,互联网协议安全 (IPsec)/阶段 2 失败。

解决方法

如果 IPsec/Phase 2(IPsec/阶段 2)连接失败,请执行以下操作:

  • 确保您的客户网关设备上的 Site-to-Site VPN 阶段 2 参数与 VPN 的隧道设置相匹配。
    **注意:**您可以为 VPN download an example configuration file(下载示例配置文件),然后将该文件与客户网关的隧道设置进行比较。但是,如果您的 VPN 隧道具有自定义设置,示例配置文件可能与 VPN 隧道的阶段 2 参数不匹配。
  • 验证互联网密钥交换 (IKE) v1 和 IKEv2 的阶段 2 参数是否遵循 best practices for your customer gateway device(客户网关设备的最佳实践)。
    以下是遵循最佳实践的参数示例:
    **IKEv1 加密:**AES-128、AES-256、AES128-GCM-16、AES256-GCM-16
    **IKEv1 数据完整性:**SHA-1、SHA2-256、SHA2-384、SHA2-512
    **IKEv1 DH 组:**2、5 和 14-24
    **生命周期:**3,600 秒
    **Diffie-Hellman 完美前向保密 (PFS):**已启用
    **AWS 阶段 2 参数:**AES128、SHA1、Diffie-Hellman 组 2
    **AWS GovCloud(美国)阶段 2 参数:**AES128、SHA2、Diffie-Hellman 组 14
  • 确保 Diffie-Hellman PFS 处于已启用状态并使用 Diffie-Hellman 组来生成密钥。有关详细信息,请参阅 Tunnel options for your Site-to-Site VPN connection(Site-to-Site VPN 连接的隧道选项)。
  • 验证客户网关和 AWS 上的安全关联和流量选择器是否匹配。有关详细信息,请参阅如何解决 AWS VPN 端点和基于策略的 VPN 之间的连接问题?
  • 如果连接同时使用 IKEv2 IDi 标识以及启动方和 IDr 标识,请务必正确配置响应方参数。有关详细信息,请参阅互联网工程任务组 (IETF) 网站上的 Internet Key Exchange Protocol Version 2 (IKEv2)(互联网密钥交换协议版本 2 (IKEv2))。
  • 验证为远程和本地 IP 地址配置的 Site-to-Site VPN 连接选项是否与客户网关上的安全关联匹配。有关详细信息,请参阅如何解决 AWS VPN 端点和基于策略的 VPN 之间的连接问题?
  • 确保您的客户网关能够发起入站流量。有关详细信息,请参阅 Site-to-Site VPN tunnel initiation options(Site-to-Site VPN 隧道启动选项)。
    **注意:**默认情况下,Site-to-Site VPN 在响应方模式下运行。
  • Activate Site-to-Site VPN logs(激活 Site-to-Site VPN 日志),然后检查日志中是否存在与连接失败相关的错误。检查后,对连接错误进行故障排除

相关信息

Downloadable dynamic routing configuration files for Site-to-Site VPN customer gateway device(Site-to-Site VPN 客户网关设备的可下载动态路由配置文件)

Downloadable static routing configuration files for an Site-to-Site VPN customer gateway device(Site-to-Site VPN 客户网关设备的可下载静态路由配置文件)

Modify Site-to-Site VPN tunnel options(修改 Site-to-Site VPN 隧道选项)

AWS 官方已更新 1 年前