Palo Alto IPSec VPN Troubleshooting: Tünel UP Ama Trafik Neden Geçmiyor?

Palo Alto üzerinde sık karşılaşılan senaryolardan biri:

✅ IKE / Phase 1 UP
✅ IPSec / Phase 2 UP
❌ Trafik yok

Burada kritik nokta şu:

Tunnel UP ≠ Traffic OK

Tünelin kurulması, paketin doğru route, policy ve selector üzerinden karşı tarafa ulaştığını garanti etmez.

1. Proxy-ID / Traffic Selector

Öncelikle iki uçtaki local ve remote subnet tanımlarını kontrol edin.

Örneğin:

Site A
Local  : 10.10.10.0/24
Remote : 192.168.20.0/24

Site B
Local  : 192.168.20.0/24
Remote : 10.10.10.0/24

Yani değerler iki uçta birbirinin karşılığı/mirror’ı olmalıdır.

Önemli ayrıntı: IKEv1’de Proxy-ID eşleşmesi daha katıdır. IKEv2 ise Traffic Selector narrowing destekleyebilir. Ayrıca iki taraf da route-based VPN kullanıyorsa Proxy-ID her senaryoda zorunlu değildir; özellikle policy-based üçüncü parti peer’larda önem kazanır. docs.paloaltonetworks.com

Kontrol:

show vpn ipsec-sa tunnel <TUNNEL-NAME>

2. Routing

Remote subnet gerçekten tunnel interface’e yönleniyor mu?

show routing route

Örneğin:

192.168.20.0/24 → tunnel.10

beklenirken trafik farklı bir interface veya next-hop’a gidiyorsa IPSec SA UP olsa bile paket tünele girmez.

3. Security Policy

Route doğruysa gerekli Security Policy’leri kontrol edin.

Tipik olarak:

Trust → VPN
ve gerekiyorsa
VPN → Trust

yönündeki trafik izinli olmalıdır.

Sadece rule’un mevcut olması değil, gerçek session’ın beklenen rule’a match olması önemlidir.

4. NAT

VPN trafiğinin yanlışlıkla internet SNAT rule’una girmesi sık karşılaşılan sorunlardan biridir.

Örneğin:

10.10.10.0/24 → 192.168.20.0/24

trafiği gerçek adresleriyle taşınacaksa bu akışın internet NAT kuralı tarafından çevrilmemesi gerekir.

Gerekli tasarımlarda No-NAT / NAT Exemption mantığı kullanılmalıdır.

Ancak overlapping subnet gibi özel VPN senaryolarında NAT bilinçli olarak kullanılabilir.

5. Session

Paket firewall üzerinde gerçekten session oluşturuyor mu?

Kontrol:

show session all filter source 10.10.10.10 destination 192.168.20.10

Burada:

  • Security Rule
  • Source / Destination
  • NAT
  • Egress interface
  • Packet counters
  • Trafiğin iki yönlü olup olmadığı

kontrol edilmelidir.

VPN tarafında ayrıca:

show vpn flow

IPSec tunnel ve trafik sayaçları hakkında önemli bilgi sağlar. docs.paloaltonetworks.com

6. Return Path

En kritik kontrollerden biri budur.

Paket karşı tarafa gidiyor olabilir:

Site A → IPSec → Site B ✅

ama Site B:

192.168.20.0/24 → 10.10.10.0/24

dönüş route’una sahip değilse bağlantı yine kurulmaz.

Bu nedenle her zaman:

Forward Path + Return Path

birlikte değerlendirilmelidir.

Hızlı Troubleshooting Sırası

Benim pratik akışım:

Phase 1 → Phase 2 → Proxy-ID/Selector → Route → Policy → NAT → Session → Return Path

Phase durumlarını hızlı doğrulamak için:

show vpn ike-sa
show vpn ipsec-sa
show vpn flow

kullanılabilir. Palo Alto Networks de site-to-site VPN troubleshooting için bu komutları temel doğrulama araçları arasında gösteriyor. docs.paloaltonetworks.com

Asıl soru:

“VPN UP mı?”

değil,

“Paket tünele giriyor mu, şifreleniyor mu, karşı tarafa ulaşıyor mu ve geri dönebiliyor mu?”

olmalıdır.

About Cem Kemal Erbaş

Check Also

Palo Alto Active/Passive HA Nasıl Çalışır? HA1, HA2 ve Failover Rehberi

İki firewall’ın yan yana çalışıyor olması, altyapının gerçekten High Availability sağladığı anlamına gelmez. Asıl soru …

Bir yanıt yazın