跳至内容

为什么我的 Site-to-Site VPN 无法建立连接?

2 分钟阅读
0

我在 Amazon Virtual Private Cloud (Amazon VPC) 中的 AWS Site-to-Site VPN 无法建立互联网密钥交换 (IKE) /阶段 1 或互联网协议安全 (IPsec) /阶段 2 连接。我想对这些连接错误进行故障排除。

解决方法

如果 VPN 无法建立连接,则 IKE/阶段 1 或 IPsec/阶段 2 存在故障。

启用 Site-to-Site VPN 日志。使用日志检查每个阶段的状态。还可以在客户网关设备上查看阶段状态。然后,根据未连接的阶段对连接失败进行故障排除。

**注意:**仅当阶段 1 和阶段 2 的状态均为 UP 时,VPN 的状态才为 UP。在动态 VPN 上,边界网关协议 (BGP) 状态也必须为 UP。如果 VPN 已建立 IKE/阶段 1 连接,但 IPsec/阶段 2 连接的状态为 DOWN,则 VPN 的状态也为 DOWN

排查 IKE/阶段 1 故障

检查客户网关设备

在客户网关设备上,验证以下配置:

检查启动操作

如果隧道的启动操作为启动,请执行以下操作:

  • 如果 VPN 端点是 VPN 隧道 IKE 启动器,请验证客户网关设备和 AWS 上的隧道选项是否匹配。
  • 对于预共享密钥身份验证,请验证客户网关设备的本地 ID 和 AWS 上的公有 IP 地址是否匹配。对于证书身份验证,请确认客户网关设备的本地 ID 是证书的主体。

确认流量会通过所需端口

如果客户网关位于 NAT 设备后面,请使用 mytraceroute (MTR) 确认流量是否通过所需端口:

  • 验证统一数据提供商 (UDP) 数据包是否可以通过端口 500 在网络和 VPN 端点之间传输。如果 NAT-traversal 处于活动状态,则还要检查端口 4500
  • 验证中间互联网服务提供商 (ISP) 是否允许流量通过端口 500。如果使用 NAT-traversal,请验证 ISP 是否允许端口 4500 上的流量。

有关更多信息,请参阅如何排查 AWS VPN 连接上的数据包丢失问题?

**注意:**如果您的客户网关不在端口地址转换 (PAT) 设备后,则最佳做法是关闭 NAT-traversal。如果为 Site-to-Site VPN 连接开启加速,请验证是否为客户网关设备开启 NAT-Traversal

排查 IKE/阶段 1 为 UP 时 IPsec/阶段 2 出现的故障

检查以下配置:

  • 将客户网关设备设置与 Site-to-Site VPN 配置文件进行比较,验证阶段 2 参数的配置是否正确。对于具有非默认选项的客户网关设备,请使用 AWS VPC 控制台验证阶段 2 参数。
  • 确认您已在客户网关设备上正确配置 IKEv1 和 IKEv2 支持的阶段 2 参数。
  • 验证 Diffie-Hellman 完全向前保密 (PFS) 是否处于活动状态并且使用 Diffie-Hellman 组来生成密钥。
  • 确认 AWS 和客户网关设备上的安全关联和流量选择器是否匹配。
  • 验证远程和本地 IP 地址的 VPN 连接选项是否与客户网关设备上的安全关联相匹配。有关详细信息,请参阅如何排查 AWS VPN 端点和基于策略的 VPN 之间的连接问题?

排查其他常见的 VPN 连接故障

如果问题仍然存在,请执行以下操作:

相关信息

如何查看 VPN 隧道的当前状态?

修改 Site-to-Site VPN 隧道选项

Site-to-Site VPN 客户网关设备的可下载静态路由配置文件

Site-to-Site VPN 客户网关设备的可下载动态路由配置文件

AWS 官方已更新 1 年前