如何排查客户网关设备上的 VPN 隧道不活动或不稳定问题?

上次更新时间:2019 年 6 月 20 日

我的网络设备上的虚拟专用网络 (VPN) 隧道存在不活动或不稳定问题。如何在 Amazon Virtual Private Cloud (Amazon VPC) 中排查此问题?

简短描述

客户网关设备上 VPN 隧道不活动或不稳定的常见原因包括:

解决方法

检查 DPD 设置

如果 VPN 对等体无法响应三个连续的 DPD,则认为对等体已失效并且隧道已关闭。

如果您的客户网关设备已启用 DPD,请确保:

  • 它配置为接收并响应 DPD 消息
  • 它不会因为繁忙而无法响应来自 AWS 对等体的 DPD 消息。
  • 由于防火墙中已启用 IPS 功能,它不会限制 DPD 消息的速率。

排查空闲超时问题

如果由于 VPN 隧道上的流量较小而导致空闲超时:

  • 请确保本地网络和 VPC 之间存在持续的双向流量。如有必要,请创建一个主机,每 5 秒钟向您 VPC 中的实例发送 ICMP 请求。
  • 使用设备供应商提供的信息检查 VPN 设备的空闲超时设置。如果在特定于供应商的 VPN 空闲时间内没有通过 VPN 隧道的流量,则 IPsec 会话将终止。请务必遵循供应商特定的配置准则

这篇文章对您有帮助吗?

我们可以改进什么?


需要更多帮助?