Les tunnels VPN HA ne parviennent pas à s'établir avec des logs affichant : "received NO_PROPOSAL_CHOSEN notify, no CHILD_SA built" et la console Cloud affiche "Negotiation failure" et "BGP is down". Vous contrôlez les dispositifs VPN cloud et sur site. Quelle action corrective devriez-vous entreprendre ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Comparer et examiner les paramètres de la phase 2 (IKE CHILD_SA) sur le pare-feu sur site et s'assurer qu'ils correspondent à l'une des suites de chiffrement prises en charge par HA VPN..
Pourquoi c'est la réponse
L'erreur "NOPROPOSALCHOSEN" indique un désaccord sur les paramètres de sécurité. Plus précisément, elle survient lorsque les propositions de Phase 2 (CHILDSA) du pair ne correspondent pas aux propositions acceptées par le VPN Cloud. La solution correcte est de vérifier et d'ajuster les paramètres de la Phase 2 (tels que l'algorithme de chiffrement, l'algorithme d'authentification et le groupe Diffie-Hellman) sur le pare-feu sur site pour qu'ils correspondent à l'une des suites de chiffrement prises en charge par HA VPN. Les autres options sont incorrectes car : Mettre à jour l'ASN BGP ne résoudrait pas un problème de "NOPROPOSALCHOSEN", qui est lié à la négociation IKE. Créer une nouvelle passerelle dans une région différente ne résoudrait pas un problème de non-concordance des paramètres de sécurité. Comparer les paramètres de la Phase 1 et recréer le tunnel avec une version IKE ou une clé pré-partagée différente ne résoudrait pas le problème spécifique de "NOPROPOSALCHOSEN", qui est une erreur de Phase 2.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise