Cisco Secure Access와 FortiGate 방화벽 간에 인증 오류가 발생하여 IPSec 터널 설정이 실패했습니다. PSK(Pre-Shared Keys)가 양쪽에서 일치하는지 확인했음에도 불구하고 FortiGate 방화벽 디버그 로그에 "인증 실패" 메시지가 표시됩니다. 1단계 협상이 INVALID_KE_PAYLOAD 오류로 인해 실패하여 터널이 시작되지 않습니다. 연결 제안이 두 엔드포인트 간에 일치하는 것처럼 보이지만 터널 설정 프로세스가 성공적으로 완료되지 않습니다.
Cisco 보안 액세스
FortiGate 방화벽(서드파티에서 관리)
예비 기본 및 백업 엔드포인트를 사용한 IPSec 터널 구성
INVALID_KE_PAYLOAD 오류 및 인증 문제를 해결하기 위해 특정 컨피그레이션을 조정하여 IPSec 터널 연결 문제를 해결했습니다.
1단계 협상을 위해 DH(Diffie-Hellman) 그룹을 하나만 구성합니다. 여러 DH 그룹 또는 이전에 구성한 DH 그룹 14를 사용하는 대신 1단계에서 DH 그룹 20을 설정합니다.
config vpn ipsec phase1-interface edit "sse-tunnel" set dhgrp 20 next end
IPSec 터널 컨피그레이션에서 NAT-T(NAT Traversal)를 활성화합니다. 이 기능은 이전에 비활성화되었지만 적절한 터널 설정을 위해 활성화해야 합니다.
2단계 컨피그레이션에서 PFS(Perfect Forward Secrecy)를 비활성화하여 잠재적인 협상 충돌을 제거합니다.
IPSec 터널 실패는 여러 컨피그레이션 불일치 및 비호환성 때문에 발생했습니다.
INVALID_KE_PAYLOAD 오류: Cisco Secure Access와 FortiGate 엔드포인트 간의 Diffie-Hellman 그룹 협상 충돌로 인해 1단계 오류가 발생했습니다
DH 그룹 불일치: 원래 구성에서 DH 그룹 14를 사용하고 구성된 여러 DH 그룹이 Cisco Secure Access 요구 사항과 호환되지 않았습니다.
NAT 통과 설정: NAT 통과가 비활성화되어 네트워크 환경에서 터널을 제대로 설정하지 못했습니다
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
1.0 |
20-Apr-2026
|
최초 릴리스 |