FortiGate IPsec VPN Troubleshooting: CLI-Fehlersuche

Wenn ein FortiGate IPsec VPN nicht hochkommt oder zwar „up“ ist, aber kein Verkehr läuft, hilft eine feste Reihenfolge bei der Fehlersuche. Am schnellsten arbeitest du von Phase 1 über Phase 2 bis zu Routing und Firewall-Policy.

1. Tunnelstatus prüfen

Als ersten Überblick:

diagnose vpn ike gateway list

Damit prüfst du die IKE-/Phase-1-Verbindung. Für die Phase-2-SAs:

diagnose vpn tunnel list

Gezielt für einen Tunnel:

diagnose vpn tunnel list name <TUNNELNAME>

Achte besonders auf den Status der SAs sowie RX/TX-Pakete. Wenn nur eine Richtung zählt, liegt das Problem oft hinter der eigentlichen Tunnel-Aushandlung.

2. Phase 1 prüfen

Kommt Phase 1 nicht zustande, kontrolliere zuerst:

  • Pre-Shared Key bzw. Zertifikat
  • IKE-Version
  • Verschlüsselungs- und Authentifizierungsproposal
  • Diffie-Hellman-Gruppe
  • Remote Gateway
  • NAT-T / UDP 500 und 4500

Für einen gefilterten IKE-Debug unter aktuellen FortiOS-Versionen:

diagnose vpn ike log filter name <TUNNELNAME>
diagnose debug application ike -1
diagnose debug enable

Bei älteren FortiOS-Versionen hieß der Filterbefehl teilweise diagnose vpn ike log-filter.

3. Phase 2 prüfen

Ist Phase 1 aktiv, Phase 2 aber nicht, vergleiche insbesondere:

  • lokale und entfernte Subnetze / Proxy IDs
  • Phase-2-Proposals
  • PFS und DH-Gruppe
  • Lifetime-Werte

Der wichtigste Befehl bleibt:

diagnose vpn tunnel list name <TUNNELNAME>

4. Tunnel ist up, aber kein Traffic

Dann sind Routing und Firewall-Policy die häufigsten Ursachen. Prüfe zuerst die Route zum entfernten Netz und anschließend den tatsächlichen Paketfluss.

get router info routing-table details <ZIEL-IP>

Danach Packet Sniffer:

diagnose sniffer packet any 'host <ZIEL-IP>' 4 0 l

Eine ausführliche Erklärung findest du unter FortiGate Packet Sniffer.

5. Debug Flow nutzen

Wenn das Paket ankommt, aber nicht weitergeleitet wird, ist diagnose debug flow sehr hilfreich:

diagnose debug reset
diagnose debug flow filter addr <IP-ADRESSE>
diagnose debug flow trace start 100
diagnose debug enable

Damit lassen sich fehlende Policies, Routing-Probleme und Session-Entscheidungen nachvollziehen.

6. Debug wieder abschalten

diagnose debug disable
diagnose debug reset

Lass einen IKE- oder Flow-Debug auf produktiven Systemen nicht unnötig lange laufen.

Typische Fehlerbilder

  • PSK mismatch: Pre-Shared Keys stimmen nicht überein.
  • Proposal mismatch: Phase 1 oder Phase 2 hat keine gemeinsame Proposal-Kombination.
  • Tunnel up, TX steigt, RX bleibt 0: Rückroute, Remote-Policy oder Remote-Selektoren prüfen.
  • Tunnel up, keine Zähler: Routing und lokale Firewall-Policy prüfen.
  • Verbindung bricht regelmäßig ab: DPD, Lifetime, Rekey und Gegenstelle prüfen.

Fortinet-Referenz

Die Befehle entsprechen der aktuellen FortiOS-7.6-Dokumentation. Fortinet führt diagnose vpn ike gateway list für Phase 1, diagnose vpn tunnel list für Phase 2 und diagnose debug application ike -1 für den IKE-Debug auf. Quelle: Fortinet CLI Troubleshooting Cheat Sheet.