Cómo solucionar el error ‘ike Negotiate SA Error: ike ike [1481]’ en FortiGate con VPN de Azure

Este artículo aborda un problema común relacionado con el error de IPsec VPN en FortiGate, específicamente cuando no soporta el grupo DH 24 utilizado por Azure. La sincronización correcta de las configuraciones de VPN es crucial para garantizar la conectividad segura entre redes. A lo largo de este artículo, se proporcionarán pasos detallados para diagnosticar y resolver este problema, asegurando una configuración adecuada y funcional.

Descripción del problema

El error se presenta cuando FortiGate no acepta el grupo de Diffie-Hellman (DH) 24, ya que Azure utiliza este valor para las conexiones de VPN IPsec. Esto puede resultar en una falta de comunicación entre las dos plataformas, afectando la seguridad y la disponibilidad de los servicios que dependen de esta conexión.

Alcance

Este artículo es aplicable a todas las versiones de FortiOS.

Diagnóstico paso a paso

Para diagnosticar el problema, es necesario ejecutar comandos de depuración que proporcionarán información detallada sobre la negociación de SA (Security Association) de IPsec. Siga estos pasos:

  • Ejecute el siguiente comando para habilitar la depuración de la aplicación IKE:
  • diagnose debug application ike -1
  • Active las marcas de tiempo en la consola del depurador:
  • diagnose debug console timestamp enable
  • Habilite la depuración:
  • diagnose debug enable

Una vez habilitado, observe la salida que mostrará la negociación de SA. Preste atención a las discrepancias entre las configuraciones de DH:

ike 0:Azure_VPN:47553:Azure_VPN:653581: incoming child SA proposal:
ike 0:Azure_VPN:47553:Azure_VPN:653581: proposal id = 1:
ike 0:Azure_VPN:47553:Azure_VPN:653581: protocol = ESP:
ike 0:Azure_VPN:47553:Azure_VPN:653581: encapsulation = TUNNEL
ike 0:Azure_VPN:47553:Azure_VPN:653581: type=ENCR, val=AES_CBC (key_len = 256)
ike 0:Azure_VPN:47553:Azure_VPN:653581: type=INTEGR, val=SHA256
ike 0:Azure_VPN:47553:Azure_VPN:653581: type=DH_GROUP, val=24
ike 0:Azure_VPN:47553:Azure_VPN:653581: type=ESN, val=NO
ike 0:Azure_VPN:47553:Azure_VPN:653581: my proposal:
ike 0:Azure_VPN:47553:Azure_VPN:653581: proposal id = 1:
ike 0:Azure_VPN:47553:Azure_VPN:653581: protocol = ESP:
ike 0:Azure_VPN:47553:Azure_VPN:653581: encapsulation = TUNNEL
ike 0:Azure_VPN:47553:Azure_VPN:653581: type=ENCR, val=AES_CBC (key_len = 256)
ike 0:Azure_VPN:47553:Azure_VPN:653581: type=INTEGR, val=SHA256
ike 0:Azure_VPN:47553:Azure_VPN:653581: type=DH_GROUP, val=MODP2048
ike 0:Azure_VPN:47553:Azure_VPN:653581: type=ESN, val=NO
ike 0:Azure_VPN:47553:Azure_VPN:653581: lifetime=27000
ike 0:Azure_VPN:47553:Azure_VPN:653581: no proposal chosen
ike Negotiate SA Error: ike ike [1481]

Solución recomendada

Para corregir el error, es necesario configurar un grupo DH diferente en FortiGate que no sea el 24. Esto permitirá que las propuestas de SA sean compatibles y la VPN pueda establecerse correctamente.

Artículos relacionados  Cómo solucionar los registros de negociación IPsec Fase 1 exitosos con direcciones IP de pares desconocidas en Fortinet

Nota: Para el error ‘ike Negotiate SA Error: ike ike [11089]’, la solución es idéntica a la mencionada anteriormente.

Comandos CLI utilizados

  • diagnose debug application ike -1 – Este comando habilita la depuración para la aplicación IKE, permitiendo ver la negociación de IPsec.
  • diagnose debug console timestamp enable – Habilita las marcas de tiempo para una mejor identificación de eventos en los registros de depuración.
  • diagnose debug enable – Activa la depuración general para la aplicación seleccionada.

Buenas prácticas y recomendaciones

Es recomendable que ambas partes de la conexión VPN utilicen grupos DH compatibles para evitar problemas de negociación. Asegúrese de revisar la configuración de su Azure y FortiGate antes de establecer una conexión. Mantenga siempre actualizado su firmware en ambas plataformas para asegurar compatibilidad y seguridad mejoradas.

Notas adicionales

Para más información sobre los requisitos criptográficos y las gateway de VPN de Azure, consulte la siguiente documentación:

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *