IPSec-tunnelinstallatie faalt tussen Cisco Secure Access en een FortiGate-firewall met verificatiefouten. De foutopsporingslogboeken van FortiGate firewall tonen "authenticatie mislukt" berichten, ondanks verificatie dat de Pre-Shared Keys (PSK's) aan beide zijden overeenkomen. De fase 1-onderhandeling faalt met een INVALID_KE_PAYLOAD-fout, waardoor de tunnel niet naar boven komt. De voorstellen voor de verbinding lijken overeen te komen tussen beide eindpunten, maar het tunneloprichtingsproces wordt niet met succes afgerond.
Cisco Secure Access
FortiGate-firewall (beheerd door derden)
IPSec-tunnelconfiguratie met redundante primaire en back-upeindpunten
Het probleem met de IPSec-tunnelconnectiviteit werd opgelost door specifieke configuratieaanpassingen aan te brengen om de INVALID_KE_PAYLOAD-fout en authenticatieproblemen aan te pakken.
Configureer slechts één Diffie-Hellman-groep (DH) voor fase 1-onderhandelingen. Stel DH-groep 20 in op fase 1 in plaats van meerdere DH-groepen of de eerder geconfigureerde DH-groep 14 te gebruiken.
config vpn ipsec phase1-interface edit "sse-tunnel" set dhgrp 20 next end
NAT Traversal (NAT-T) inschakelen in de IPSec-tunnelconfiguratie. Dit was eerder uitgeschakeld, maar moet worden ingeschakeld voor de juiste tunnelinstelling.
Schakel Perfect Forward Secrecy (PFS) uit in de fase 2-configuratie om potentiële onderhandelingsconflicten te elimineren.
De IPSec-tunnelfout werd veroorzaakt door meerdere configuratiefouten en incompatibiliteiten:
ONGELDIG_KE_PAYLOAD Fout: Deze Fase 1-fout is opgetreden als gevolg van Diffie-Hellman-groepsonderhandelingsconflicten tussen de Cisco Secure Access- en FortiGate-eindpunten
DH Group Mismatch: Meerdere DH-groepen geconfigureerd en het gebruik van DH-groep 14 in de oorspronkelijke configuratie was niet compatibel met de Cisco Secure Access-vereisten
NAT Traversal-instellingen: NAT Traversal is uitgeschakeld, waardoor de juiste tunnelinstelling in de netwerkomgeving is voorkomen
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
20-Apr-2026
|
Eerste vrijgave |