飞塔防火墙与第三方设备进行IPSEC故障诊断期间,用户可能会观察到以下错误:

错误:

csharp 复制代码
ike 0:VPN-to-xxx:5057: ignoring unsupported INFORMATIONAL message 0. #忽略不受支持的信息消息0。
ike ::ffff:10x.1xx.1xx.58 truncated control message 0 16 0  #截断控制消息
ike 0:VPN-to-xxxx:5057: negotiation timeout, deleting。 #协商超时,删除
ike 0:VPN-to-xxxx: connection expiring due to phase1 down。#第1阶段连接过期

可能的错误情况:

  1. 检查双方是否可能存在DH组不匹配。
  2. 禁用两侧的 PFS。
  3. 确保双方都使用正确的IKE端口-尝试在双方强制使用NAT-T 4500端口。
  4. 删除两侧预共享密钥中的复杂关键字。
  5. 尝试在两边使用IKE V1而不是V2。
  6. 尝试降低两边的加密。
  7. 尝试使用野蛮模式
  8. 在阶段1界面设置中手动设置localid类型。确保这与第三方设备中配置的内容相匹配。在大多数情况下,将localid类型设置为"地址",并将FortiGate的本地网关IP作为localid。如果使用其他请使用fqdn不要使用user_fqdn
  9. 如果 FortiGate 位于 NAT后,请在 FortiGate上添加第三方设备的原始 IP 座位远程网关。反之亦然。
相关推荐
墨风如雪21 小时前
甲骨文云(Oracle Cloud)最新注册防坑记录:被ABC了怎么办?
服务器
HHFQ1 天前
在 systemd 场景下的 CPU 限制方式
linux
道清茗1 天前
【RH294知识点汇总】第 9 章 《 自动执行 Linux 管理任务 》常见问题
linux·运维·服务器
山羊硬件Time1 天前
自动化管理Linux的好工具:shell script
linux·嵌入式硬件·硬件工程师·基带工程·硬件开发
北方的流星1 天前
华三路由器NAT配置
运维·网络·华三
wj3055853781 天前
Codex + Git 开发环境配置指南(WSL版)
linux·运维·git
数据法师1 天前
开源情报收集工具GhostTrack深度测评:IP、手机号、用户名的合规信息查询方案
网络·网络协议·tcp/ip
星马梦缘1 天前
如何切换window-ubuntu双系统【方案二】
linux·运维·ubuntu
丑八怪大丑1 天前
Java网络编程
linux·服务器·网络
想成为优秀工程师的爸爸1 天前
第三十篇技术笔记:郭大侠学UDS - 人有生老三千疾,望闻问切良方医
网络·笔记·网络协议·tcp/ip·信息与通信