6.14.2. 与防火墙相关的问题
诊断由防火墙相关的问题导致的 IPsec 连接失败。
如果端点或中间路由上的防火墙丢弃了互联网密钥交换版本 2 (IKEv2)数据包,则 ipsec up 命令会超时,并显示重复的 retransmission 消息:
181 "vpn.example.com"[1] 192.0.2.2 #15: initiating IKEv2 IKE SA
181 "vpn.example.com"[1] 192.0.2.2 #15: STATE_PARENT_I1: sent v2I1, expected v2R1
010 "vpn.example.com"[1] 192.0.2.2 #15: STATE_PARENT_I1: retransmission; will wait 0.5 seconds for response
010 "vpn.example.com"[1] 192.0.2.2 #15: STATE_PARENT_I1: retransmission; will wait 1 seconds for response
010 "vpn.example.com"[1] 192.0.2.2 #15: STATE_PARENT_I1: retransmission; will wait 2 seconds for response
...
您可以使用 tcpdump 工具捕获流量,并验证 IKE 或 IPsec 数据包是否被防火墙丢弃了,例如:
# tcpdump -i <interface> -n -n esp or udp port 500 or udp port 4500 or tcp port 4500
请注意,tcpdump 用于诊断其他类型的 IPsec 问题,因为 IKE 协议是加密的。