Amazon Virtual Private Cloud (Amazon VPC) 内の AWS Site-to-Site VPN が、Internet Key Exchange (IKE)/フェーズ 1 または Internet Protocol Security (IPsec)/フェーズ 2 の接続を確立できません。これらの接続エラーをトラブルシューティングしたいです。
解決策
VPN が接続を確立できない場合、IKE/フェーズ 1 または IPsec/フェーズ 2 がダウンしています。
Site-to-Site VPN ログを有効にします。ログを使用して、各フェーズのステータスを確認します。また、カスタマーゲートウェイデバイスでもフェーズステータスを確認できます。接続が確立されないフェーズに基づいて、接続失敗のトラブルシューティングを行います。
注: VPN のステータスが UP となるのは、フェーズ 1 とフェーズ 2 の両方が UP の場合のみです。動的 VPN の場合、ボーダーゲートウェイプロトコル (BGP) のステータスも UP である必要があります。VPN が IKE/フェーズ 1 接続を確立したが、IPsec/フェーズ 2 接続ステータスが DOWN の場合、VPN ステータスも DOWN になります。
IKE/フェーズ 1 障害のトラブルシューティング
カスタマーゲートウェイデバイスを確認する
カスタマーゲートウェイデバイスで、以下の設定を確認してください。
スタートアップアクションを確認する
トンネルのスタートアップアクションが Start の場合、以下のアクションを実行してください。
- VPN エンドポイントが VPN トンネルの IKE イニシエータである場合、カスタマーゲートウェイデバイスと AWS のトンネルオプションが一致していることを確認します。
- 事前共有キー認証の場合、カスタマーゲートウェイデバイスのローカル ID と AWS 上のパブリック IP アドレスが一致していることを確認します。証明書認証の場合、カスタマーゲートウェイデバイスのローカル ID が証明書のサブジェクトであることを確認します。
トラフィックが必須ポートを通過することを確認する
カスタマーゲートウェイが NAT デバイスの背後にある場合、mytraceroute (MTR) を使用して、必要なポートを通じてトラフィックが通過することを確認します。
- ポート 500で、ネットワークと VPN エンドポイント間で統合データプロバイダー (UDP) パケットが通過できることを確認します。NAT トラバーサルが有効な場合、ポート 4500 も確認します。
- 中間のインターネットサービスプロバイダー (ISP) が、ポート 500 でのトラフィックを許可していることを確認します。NAT トラバーサルを使用する場合、ISP がポート 4500 でのトラフィックを許可していることを確認します。
詳細については、「AWS VPN 接続でのパケット損失のトラブルシューティング方法を教えてください」を参照してください。
注: カスタマーゲートウェイがポートアドレス変換 (PAT) デバイスの背後にない場合は、NAT トラバーサル をオフにするのがベストプラクティスです。Site-to-Site VPN 接続でアクセラレーションが有効になっている場合、カスタマーゲートウェイデバイスで NAT トラバーサルが有効になっていることを確認してください。
IKE/フェーズ 1 が UP のときに IPsec/フェーズ 2 が失敗する問題をトラブルシューティングする
次の設定を確認します。
- カスタマーゲートウェイデバイスの設定を Site-to-Site VPN の設定ファイルと比較し、フェーズ 2 のパラメータが正しく設定されていることを確認します。デフォルト以外のオプションを使用しているカスタマーゲートウェイデバイスの場合、AWS VPC コンソールを使用してフェーズ 2 のパラメータを確認します。
- カスタマーゲートウェイデバイスで、IKEv1 および IKEv2 にサポートされているフェーズ 2 のパラメータが正しく設定されていることを確認します。
- Diffie-Hellman 完全前方秘匿性 (PFS) が有効であり、キー生成に Diffie-Hellman グループを使用していることを確認します。
- AWS とカスタマーゲートウェイデバイスのセキュリティアソシエーションとトラフィックセレクターが一致していることを確認します。
- リモート IP アドレスとローカル IP アドレスに関する VPN 接続オプションが、カスタマーゲートウェイデバイスのセキュリティアソシエーションと一致していることを確認します。詳細については、「AWS VPN エンドポイントとポリシーベースの VPN の間の接続の問題をトラブルシューティングするにはどうすればよいですか?」を参照してください。
その他の一般的な VPN 接続障害のトラブルシューティング
問題が解決しない場合は、次のアクションを実行してください。
関連情報
VPN トンネルの現在のステータスを確認する方法を教えてください。
Modify Site-to-Site VPN tunnel options (Site-to-Site VPN トンネルオプションの変更)
Downloadable static routing configuration files for an Site-to-Site VPN customer gateway device (Site-to-Site VPN カスタマーゲートウェイデバイスのダウンロード可能な静的ルーティング設定ファイル)
Downloadable dynamic routing configuration files for Site-to-Site VPN customer gateway device (Site-to-Site VPN カスタマーゲートウェイデバイスのダウンロード可能な動的ルーティング設定ファイル)