IPsec连接协议协商成功但健康检查失败一般有如下原因及排查建议:
1、健康检查目的私网IP访问不通: 目的私网IP对应主机设备工作异常,无法响应或及时响应ICMP报文;
2、健康检查目的私网IP安全策略有变更:对端安全组未放行健康检查SIP/DIP或ICMP协议,请检查健康检查目的IP路由、安全策略配置是否正确;
3、健康检查目的IP的探测报文来回路径不一致:对端的返程路由下一跳并非IPsec连接,请通过mtr测试往返路径一致性;
4、IPsec连接协商状态有中断:请检查IPsec连接是否一直处于协商成功的状态;
说明:
在使用同一个VPN网关实例搭建主备IPsec-VPN连接的场景中,可以通过为IPsec连接配置健康检查来自动探测主备链路的连通性。配置健康检查功能后,系统将通过向目的IP地址发送ICMP(Internet Control Message Protocol )请求报文来探测IPsec-VPN连接的连通性,如果检测到主链路不可用,则系统会自动将流量切换备链路进行传输,帮助提高网络的高可用性。