Cisco与AWS IKEv2/IPsec站点到站点VPN证书认证故障排查
IKEv2/IPsec站点到站点VPN证书认证失败(Cisco C1111-8PLTEEA ↔ AWS)
核心问题
运行Cisco IOS XE 17.03.04a版本的C1111-8PLTEEA路由器,与AWS建立IKEv2/IPsec站点到站点VPN时,仅证书认证场景下出现Phase-1认证交换失败,共享密钥认证可正常完成隧道建立。
具体症状
- 路由器报错信息:
Response is outside of window received 0x1, expect 0x2 <= mess_id < 0x2 : Received an IKE msg id outside supported window
- AWS支持团队反馈侧方认证已成功,但路由器持续重传Phase-1认证请求,最终导致隧道断开。
已执行的排查操作
- 调整IKEv2分片相关配置
- 调整IPsec分片相关配置
提供的排查素材
- Cisco路由器IKEv2调试日志
- AWS VPN调试信息
- Cisco路由器VPN相关配置
内容的提问来源于stack exchange,提问作者Justin Michael Dudley
相关产品推荐
相关产品推荐

