跳至內容

為什麼 Site-to-Site VPN 的 IPsec/第 2 階段無法建立連線?

1 分的閱讀內容
0

當我設定 AWS Site-to-Site VPN 連線時,網際網路通訊協定安全性 (IPsec)/第 2 階段失敗。

解決方法

如果 IPSec/第 2 階段連線失敗,請採取下列動作:

  • 確保您客戶閘道裝置上的 Site-to-Site VPN 第 2 階段參數,與 VPN 的通道設定相符。
    **注意:**您可以為 VPN 下載範例組態檔案,接著將該檔案與客戶閘道的通道設定進行比對。然而,如果您的 VPN 通道有自訂設定,則範例組態檔案可能會與 VPN 通道的第 2 階段參數不符。
  • 確認網際網路金鑰交換 (IKE) v1 和 IKEv2 的第 2 階段參數符合您客戶閘道裝置的最佳實務
    下列是符合最佳實務的參數範例:
    **IKEv1 加密:**AES-128、AES-256、AES128-GCM-16、AES256-GCM-16
    **IKEv1 資料完整性:**SHA-1、SHA2-256、SHA2-384、SHA2-512
    **IKEv1 DH 群組:**2、5 和 14-24
    **生命週期:**3600 秒
    **Diffie-Hellman 完全正向保密 (PFS):**啟用
    **AWS 第 2 階段參數:**AES128、SHA1、Diffie-Hellman 群組 2
    **AWS GovCloud (美國) 第 2 階段參數:**AES128、SHA2、Diffie-Hellman 群組 14
  • 確保 Diffie-Hellman PFS 已啟用,並使用 Diffie-Hellman 群組進行金鑰產生。如需更多資訊,請參閱 Tunnel options for your Site-to-Site VPN connection (Site-to-Site VPN 連線的通道選項)。
  • 確認安全關聯與流量選取器在客戶閘道和 AWS 上相符。如需更多資訊,請參閱如何對 AWS VPN 端點與政策型 VPN 之間的連線問題進行疑難排解?
  • 如果連線同時使用發起者與 IDr 識別的 IKEv2 IDi 識別,請確保您正確設定回應者參數。如需更多資訊,請參閱網際網路工程任務組 (IETF) 網站上的 Internet Key Exchange Protocol Version 2 (IKEv2) (網際網路金鑰交換通訊協定版本 2 (IKEv2))。
  • 確認遠端與本機 IP 位址所設定的 Site-to-Site VPN 連線選項,與客戶閘道上的安全關聯相符。如需更多資訊,請參閱如何對 AWS VPN 端點與政策型 VPN 之間的連線問題進行疑難排解?
  • 確保您的客戶閘道會發起傳入流量。如需更多資訊,請參閱 Site-to-Site VPN tunnel initiation options (Site-to-Site VPN 通道發起選項)。
    **注意:**在預設情況下,Site-to-Site VPN 會以回應者模式運作。
  • 啟用 Site-to-Site VPN 日誌,然後檢查日誌中與您連線失敗對應的錯誤。檢查完畢後,請對您的連線錯誤進行疑難排解

相關資訊

Downloadable dynamic routing configuration files for Site-to-Site VPN customer gateway device (適用於 Site-to-Site VPN 客戶閘道裝置的可下載動態路由組態檔案)

Downloadable static routing configuration files for an Site-to-Site VPN customer gateway device (適用於 Site-to-Site VPN 客戶閘道裝置的可下載靜態路由組態檔案)

Modify Site-to-Site VPN tunnel options (修改 Site-to-Site VPN 通道選項)

AWS 官方已更新 1 年前