El establecimiento del túnel IPSec falla entre Cisco Secure Access y un firewall FortiGate con errores de autenticación. Los registros de depuración del firewall FortiGate muestran mensajes de "fallo de autenticación", a pesar de la verificación de que las claves precompartidas (PSK) coinciden en ambos lados. La negociación de la fase 1 está fallando con un error INVALID_KE_PAYLOAD, que impide que el túnel se active. Las propuestas para la conexión parecen coincidir entre ambos puntos finales, pero el proceso de establecimiento del túnel no se ha completado correctamente.
Acceso seguro de Cisco
Firewall FortiGate (gestionado por terceros)
Configuración de túnel IPSec con terminales principales y de reserva redundantes
El problema de conectividad del túnel IPSec se resolvió realizando ajustes de configuración específicos para resolver el error INVALID_KE_PAYLOAD y los problemas de autenticación.
Configure sólo un grupo Diffie-Hellman (DH) para la negociación de fase 1. Establezca el grupo DH 20 en la fase 1 en lugar de utilizar varios grupos DH o el grupo DH 14 configurado anteriormente.
config vpn ipsec phase1-interface edit "sse-tunnel" set dhgrp 20 next end
Active NAT Traversal (NAT-T) en la configuración del túnel IPSec. Anteriormente se deshabilitó, pero debe habilitarse para establecer correctamente el túnel.
Deshabilite Perfect Forward Secrecy (PFS) en la configuración de la fase 2 para eliminar posibles conflictos de negociación.
La falla del túnel IPSec fue causada por múltiples discordancias e incompatibilidades de la configuración:
Error INVALID_KE_PAYLOAD: Este error de fase 1 se produjo debido a conflictos de negociación de grupo Diffie-Hellman entre los terminales de Cisco Secure Access y FortiGate
Discordancia de grupo DH: Varios grupos DH configurados y el uso del grupo DH 14 en la configuración original no era compatible con los requisitos de Cisco Secure Access
Configuración transversal de NAT: NAT Traversal estaba desactivado, lo que impedía el establecimiento correcto del túnel en el entorno de red
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
20-Apr-2026
|
Versión inicial |