Errore durante la definizione del tunnel IPSec tra Cisco Secure Access e un firewall FortiGate con errori di autenticazione. I registri di debug del firewall di FortiGate visualizzano messaggi di "autenticazione non riuscita", nonostante la verifica della corrispondenza delle chiavi già condivise (PSK) su entrambi i lati. Negoziazione fase 1 non riuscita con un errore INVALID_KE_PAYLOAD. Impossibile completare il tunnel. Le proposte per la connessione sembrano corrispondere tra entrambi gli endpoint, ma il processo di definizione del tunnel non è stato completato correttamente.
Cisco Secure Access
Firewall FortiGate (gestito da terze parti)
Configurazione del tunnel IPSec con endpoint primari e di backup ridondanti
Il problema di connettività del tunnel IPSec è stato risolto apportando modifiche di configurazione specifiche per risolvere l'errore INVALID_KE_PAYLOAD e i problemi di autenticazione.
Configurare un solo gruppo Diffie-Hellman (DH) per la negoziazione della fase 1. Impostare il gruppo DH 20 sulla fase 1 anziché utilizzare più gruppi DH o il gruppo DH 14 configurato in precedenza.
config vpn ipsec phase1-interface edit "sse-tunnel" set dhgrp 20 next end
Abilitare NAT Traversal (NAT-T) nella configurazione del tunnel IPSec. Questa funzionalità è stata disabilitata in precedenza, ma è necessario abilitarla per stabilire correttamente il tunnel.
Disabilitare Perfect Forward Secrecy (PFS) nella configurazione della fase 2 per eliminare potenziali conflitti di negoziazione.
L'errore del tunnel IPSec è stato causato da più incompatibilità e mancata corrispondenza della configurazione:
Errore INVALID_KE_PAYLOAD: Questo errore di fase 1 si è verificato a causa di conflitti di negoziazione del gruppo Diffie-Hellman tra gli endpoint Cisco Secure Access e FortiGate
Gruppo DH non corrispondente: Più gruppi DH configurati e l'utilizzo del gruppo DH 14 nella configurazione originale non è compatibile con i requisiti di Cisco Secure Access
Impostazioni attraversamento NAT: NAT Traversal disabilitato. Impossibile stabilire il tunnel corretto nell'ambiente di rete
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
20-Apr-2026
|
Versione iniziale |