К обсуждениям

Azure VPN пишет IKEV2_TS_UNACCEPTABLE после переподключения: что сравнить

Редакция VOne Технологии

Диагностическое дерево для Azure Site-to-Site VPN: как отделить ошибку первого согласования от сбоя при rekey, сравнить traffic selectors и собрать безопасные доказательства с обеих сторон.

Сначала отметьте момент ошибки

Разделите два сценария. В первом туннель ни разу не достигает стабильного состояния; во втором он передаёт трафик, а затем код появляется при новом согласовании. Запишите время первого установления, время ошибки и наличие успешного обмена между разрешёнными тестовыми адресами. Не подменяйте эту отметку фразой «VPN иногда падает»: временная граница определяет, нужно ли начинать с исходной пары selectors или с её повторного предложения при rekey. Одна публичная ветка подтверждает только существование такого симптома, но не его причину в вашей сети.

Соберите пары префиксов

Для каждого соединения составьте таблицу «сторона Azure — локальное устройство» и внесите только нормализованные сети, без реальных публичных адресов в обращении на форум. Сравните локальные и удалённые префиксы, маски и отсутствие перекрывающихся записей. Microsoft связывает код 13999 Traffic selectors unacceptable с несовпадением конфигурации selectors. Это не означает, что нужно расширить диапазон: сначала докажите, какая конкретная пара была предложена и какая отвергнута, иначе изменение способно открыть лишний маршрут.

Отделите selectors от криптополитики

В той же форме отдельно укажите UsePolicyBasedTrafficSelectors, IKE- и IPsec-наборы, PFS, DPD и срок жизни SA. Совместимость всех параметров обязательна, но код selectors не доказывает сбой шифров или DPD. Не меняйте алгоритмы одновременно с префиксами: после такого опыта невозможно понять, что повлияло на результат. Если первичное подключение стабильно, сравните параметры первой SA и повторного согласования, а не сбрасывайте шлюз ради краткого восстановления.

Сверьте журналы по одному окну

Возьмите узкое окно вокруг одного воспроизведения и сопоставьте события Azure VPN Gateway с журналом локального VPN-устройства. Достаточно времени, направления и обезличенных сетевых пар; идентификаторы подписки, внешние адреса, ключи и полный конфиг не публикуйте. Ищите предложение selectors на одной стороне и отказ на другой в одном и том же цикле. Если часы расходятся или журнал только с одной стороны, вывод о причине преждевременен: сначала выровняйте временную шкалу и повторите один контролируемый опыт.

Остановитесь до широких изменений

Не сбрасывайте gateway, не расширяйте адресные пространства и не ослабляйте криптополитику, пока таблица не показывает конкретное расхождение. Безопасный пакет для эскалации включает тип gateway, режим selectors, обезличенные пары префиксов, время первой рабочей SA, время повторной ошибки и соответствующие строки журналов обеих сторон. После согласованной правки меняйте один параметр и проверяйте тот же трафик. Если проблема исчезла лишь после перезапуска без доказанного расхождения, это восстановление сервиса, но не подтверждение причины.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; код ошибки, параметры политики и границы диагностики вручную сверены с Microsoft Learn.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.