Диагностическое дерево для Azure Site-to-Site VPN: как отделить ошибку первого согласования от сбоя при rekey, сравнить traffic selectors и собрать безопасные доказательства с обеих сторон.
Сначала отметьте момент ошибки
Разделите два сценария. В первом туннель ни разу не достигает стабильного состояния; во втором он передаёт трафик, а затем код появляется при новом согласовании. Запишите время первого установления, время ошибки и наличие успешного обмена между разрешёнными тестовыми адресами. Не подменяйте эту отметку фразой «VPN иногда падает»: временная граница определяет, нужно ли начинать с исходной пары selectors или с её повторного предложения при rekey. Одна публичная ветка подтверждает только существование такого симптома, но не его причину в вашей сети.
Соберите пары префиксов
Для каждого соединения составьте таблицу «сторона Azure — локальное устройство» и внесите только нормализованные сети, без реальных публичных адресов в обращении на форум. Сравните локальные и удалённые префиксы, маски и отсутствие перекрывающихся записей. Microsoft связывает код 13999 Traffic selectors unacceptable с несовпадением конфигурации selectors. Это не означает, что нужно расширить диапазон: сначала докажите, какая конкретная пара была предложена и какая отвергнута, иначе изменение способно открыть лишний маршрут.
Отделите selectors от криптополитики
В той же форме отдельно укажите UsePolicyBasedTrafficSelectors, IKE- и IPsec-наборы, PFS, DPD и срок жизни SA. Совместимость всех параметров обязательна, но код selectors не доказывает сбой шифров или DPD. Не меняйте алгоритмы одновременно с префиксами: после такого опыта невозможно понять, что повлияло на результат. Если первичное подключение стабильно, сравните параметры первой SA и повторного согласования, а не сбрасывайте шлюз ради краткого восстановления.
Сверьте журналы по одному окну
Возьмите узкое окно вокруг одного воспроизведения и сопоставьте события Azure VPN Gateway с журналом локального VPN-устройства. Достаточно времени, направления и обезличенных сетевых пар; идентификаторы подписки, внешние адреса, ключи и полный конфиг не публикуйте. Ищите предложение selectors на одной стороне и отказ на другой в одном и том же цикле. Если часы расходятся или журнал только с одной стороны, вывод о причине преждевременен: сначала выровняйте временную шкалу и повторите один контролируемый опыт.
Остановитесь до широких изменений
Не сбрасывайте gateway, не расширяйте адресные пространства и не ослабляйте криптополитику, пока таблица не показывает конкретное расхождение. Безопасный пакет для эскалации включает тип gateway, режим selectors, обезличенные пары префиксов, время первой рабочей SA, время повторной ошибки и соответствующие строки журналов обеих сторон. После согласованной правки меняйте один параметр и проверяйте тот же трафик. Если проблема исчезла лишь после перезапуска без доказанного расхождения, это восстановление сервиса, но не подтверждение причины.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; код ошибки, параметры политики и границы диагностики вручную сверены с Microsoft Learn.
Источники и проверка
- Microsoft Learn — коды ошибок Site-to-Site VPN проверено 2026-08-05
- Microsoft Learn — пользовательские IPsec и IKE policies проверено 2026-08-05
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.