Wenn ein FortiGate IPsec VPN nicht hochkommt oder zwar „up“ ist, aber kein Verkehr läuft, hilft eine feste Reihenfolge bei der Fehlersuche. Am schnellsten arbeitest du von Phase 1 über Phase 2 bis zu Routing und Firewall-Policy.
1. Tunnelstatus prüfen
Als ersten Überblick:
diagnose vpn ike gateway list
Damit prüfst du die IKE-/Phase-1-Verbindung. Für die Phase-2-SAs:
diagnose vpn tunnel list
Gezielt für einen Tunnel:
diagnose vpn tunnel list name <TUNNELNAME>
Achte besonders auf den Status der SAs sowie RX/TX-Pakete. Wenn nur eine Richtung zählt, liegt das Problem oft hinter der eigentlichen Tunnel-Aushandlung.
2. Phase 1 prüfen
Kommt Phase 1 nicht zustande, kontrolliere zuerst:
- Pre-Shared Key bzw. Zertifikat
- IKE-Version
- Verschlüsselungs- und Authentifizierungsproposal
- Diffie-Hellman-Gruppe
- Remote Gateway
- NAT-T / UDP 500 und 4500
Für einen gefilterten IKE-Debug unter aktuellen FortiOS-Versionen:
diagnose vpn ike log filter name <TUNNELNAME>
diagnose debug application ike -1
diagnose debug enable
Bei älteren FortiOS-Versionen hieß der Filterbefehl teilweise diagnose vpn ike log-filter.
3. Phase 2 prüfen
Ist Phase 1 aktiv, Phase 2 aber nicht, vergleiche insbesondere:
- lokale und entfernte Subnetze / Proxy IDs
- Phase-2-Proposals
- PFS und DH-Gruppe
- Lifetime-Werte
Der wichtigste Befehl bleibt:
diagnose vpn tunnel list name <TUNNELNAME>
4. Tunnel ist up, aber kein Traffic
Dann sind Routing und Firewall-Policy die häufigsten Ursachen. Prüfe zuerst die Route zum entfernten Netz und anschließend den tatsächlichen Paketfluss.
get router info routing-table details <ZIEL-IP>
Danach Packet Sniffer:
diagnose sniffer packet any 'host <ZIEL-IP>' 4 0 l
Eine ausführliche Erklärung findest du unter FortiGate Packet Sniffer.
5. Debug Flow nutzen
Wenn das Paket ankommt, aber nicht weitergeleitet wird, ist diagnose debug flow sehr hilfreich:
diagnose debug reset
diagnose debug flow filter addr <IP-ADRESSE>
diagnose debug flow trace start 100
diagnose debug enable
Damit lassen sich fehlende Policies, Routing-Probleme und Session-Entscheidungen nachvollziehen.
6. Debug wieder abschalten
diagnose debug disable
diagnose debug reset
Lass einen IKE- oder Flow-Debug auf produktiven Systemen nicht unnötig lange laufen.
Typische Fehlerbilder
- PSK mismatch: Pre-Shared Keys stimmen nicht überein.
- Proposal mismatch: Phase 1 oder Phase 2 hat keine gemeinsame Proposal-Kombination.
- Tunnel up, TX steigt, RX bleibt 0: Rückroute, Remote-Policy oder Remote-Selektoren prüfen.
- Tunnel up, keine Zähler: Routing und lokale Firewall-Policy prüfen.
- Verbindung bricht regelmäßig ab: DPD, Lifetime, Rekey und Gegenstelle prüfen.
Fortinet-Referenz
Die Befehle entsprechen der aktuellen FortiOS-7.6-Dokumentation. Fortinet führt diagnose vpn ike gateway list für Phase 1, diagnose vpn tunnel list für Phase 2 und diagnose debug application ike -1 für den IKE-Debug auf. Quelle: Fortinet CLI Troubleshooting Cheat Sheet.