Palo Alto üzerinde sık karşılaşılan senaryolardan biri:
✅ IKE / Phase 1 UP
✅ IPSec / Phase 2 UP
❌ Trafik yok
Burada kritik nokta şu:
Tunnel UP ≠ Traffic OK
Tünelin kurulması, paketin doğru route, policy ve selector üzerinden karşı tarafa ulaştığını garanti etmez.
1. Proxy-ID / Traffic Selector
Öncelikle iki uçtaki local ve remote subnet tanımlarını kontrol edin.
Örneğin:
Site A
Local : 10.10.10.0/24
Remote : 192.168.20.0/24
Site B
Local : 192.168.20.0/24
Remote : 10.10.10.0/24
Yani değerler iki uçta birbirinin karşılığı/mirror’ı olmalıdır.
Önemli ayrıntı: IKEv1’de Proxy-ID eşleşmesi daha katıdır. IKEv2 ise Traffic Selector narrowing destekleyebilir. Ayrıca iki taraf da route-based VPN kullanıyorsa Proxy-ID her senaryoda zorunlu değildir; özellikle policy-based üçüncü parti peer’larda önem kazanır. docs.paloaltonetworks.com
Kontrol:
show vpn ipsec-sa tunnel <TUNNEL-NAME>
2. Routing
Remote subnet gerçekten tunnel interface’e yönleniyor mu?
show routing route
Örneğin:
192.168.20.0/24 → tunnel.10
beklenirken trafik farklı bir interface veya next-hop’a gidiyorsa IPSec SA UP olsa bile paket tünele girmez.
3. Security Policy
Route doğruysa gerekli Security Policy’leri kontrol edin.
Tipik olarak:
Trust → VPN
ve gerekiyorsa
VPN → Trust
yönündeki trafik izinli olmalıdır.
Sadece rule’un mevcut olması değil, gerçek session’ın beklenen rule’a match olması önemlidir.
4. NAT
VPN trafiğinin yanlışlıkla internet SNAT rule’una girmesi sık karşılaşılan sorunlardan biridir.
Örneğin:
10.10.10.0/24 → 192.168.20.0/24
trafiği gerçek adresleriyle taşınacaksa bu akışın internet NAT kuralı tarafından çevrilmemesi gerekir.
Gerekli tasarımlarda No-NAT / NAT Exemption mantığı kullanılmalıdır.
Ancak overlapping subnet gibi özel VPN senaryolarında NAT bilinçli olarak kullanılabilir.
5. Session
Paket firewall üzerinde gerçekten session oluşturuyor mu?
Kontrol:
show session all filter source 10.10.10.10 destination 192.168.20.10
Burada:
- Security Rule
- Source / Destination
- NAT
- Egress interface
- Packet counters
- Trafiğin iki yönlü olup olmadığı
kontrol edilmelidir.
VPN tarafında ayrıca:
show vpn flow
IPSec tunnel ve trafik sayaçları hakkında önemli bilgi sağlar. docs.paloaltonetworks.com
6. Return Path
En kritik kontrollerden biri budur.
Paket karşı tarafa gidiyor olabilir:
Site A → IPSec → Site B ✅
ama Site B:
192.168.20.0/24 → 10.10.10.0/24
dönüş route’una sahip değilse bağlantı yine kurulmaz.
Bu nedenle her zaman:
Forward Path + Return Path
birlikte değerlendirilmelidir.
Hızlı Troubleshooting Sırası
Benim pratik akışım:
Phase 1 → Phase 2 → Proxy-ID/Selector → Route → Policy → NAT → Session → Return Path
Phase durumlarını hızlı doğrulamak için:
show vpn ike-sa
show vpn ipsec-sa
show vpn flow
kullanılabilir. Palo Alto Networks de site-to-site VPN troubleshooting için bu komutları temel doğrulama araçları arasında gösteriyor. docs.paloaltonetworks.com
Asıl soru:
“VPN UP mı?”
değil,
“Paket tünele giriyor mu, şifreleniyor mu, karşı tarafa ulaşıyor mu ve geri dönebiliyor mu?”
olmalıdır.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler