I tunnel VPN ad alta disponibilità (HA VPN) non riescono a stabilirsi e i log mostrano: "received NO_PROPOSAL_CHOSEN notify, no CHILD_SA built" e la Cloud Console mostra "Negotiation failure" e "BGP is down". Controlli sia i dispositivi VPN cloud che quelli on-prem. Quale azione correttiva dovresti intraprendere?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Confronta e rivedi le impostazioni della Fase 2 (IKE CHILD_SA) sul firewall on-prem e assicurati che corrispondano a una delle suite di cifratura supportate da HA VPN..
Perché questa è la risposta
Il messaggio di log "received NOPROPOSALCHOSEN notify, no CHILDSA built" indica un errore nella negoziazione della Fase 2 (CHILDSA) di IKE. Questo si verifica quando le impostazioni di cifratura e autenticazione proposte dal peer non corrispondono a quelle supportate o configurate sull'altro lato. La console che mostra "Negotiation failure" e "BGP is down" conferma che il tunnel IPsec non è stato stabilito, impedendo al BGP di funzionare. La soluzione è quindi allineare le impostazioni della Fase 2 sul firewall on-prem con quelle supportate da HA VPN. Aggiornare l'ASN BGP non risolverebbe il problema di negoziazione IPsec. Creare un nuovo gateway in una regione diversa non corregge le impostazioni di cifratura. Ricreare il tunnel con una diversa versione IKE o chiave pre-condivisa (Fase 1) non risolve un problema specifico della Fase 2.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta