안녕하세요 Yuna 님,
로그에서 MM_WAIT_MSG2 상태가 계속 유지되는 것은 Phase 1 IKE 협상이 두 번째 메시지를 받지 못하고 중단된 상황을 의미합니다. 일반적으로 양쪽 장비의 IKE 제안 파라미터가 일치하지 않거나, NAT Traversal/포트 설정 문제로 인해 응답이 오지 못할 때 발생합니다.
우선 메인 방화벽과 지점 라우터의 IKEv2 Phase 1 파라미터를 정확히 맞추는 것이 핵심입니다. 다음 항목들을 반드시 동일하게 설정해야 합니다:
- 암호화 알고리즘: AES256 또는 AES128
- 무결성 알고리즘: SHA256 (SHA1은 호환성 때문에만 사용)
- Diffie-Hellman 그룹: Group 14 (2048-bit) 또는 양쪽 장비가 지원하는 동일 그룹
- SA 수명: 일반적으로 28800초 (8시간)
예를 들어 Cisco ASA와 Fortigate 간 연결이라면, ASA 쪽 crypto ikev2 policy와 Fortigate 쪽 config vpn ipsec phase1-interface 설정에서 위 파라미터를 동일하게 맞춰야 합니다. 또한 NAT 환경이라면 UDP 500과 UDP 4500 포트가 양쪽 모두 열려 있어야 하며, NAT-T가 활성화되어야 합니다.
추가로 확인해야 할 부분은 인증 방식입니다. 양쪽 모두 PSK를 사용한다면 동일한 Pre-Shared Key가 정확히 입력되어야 하며, 대소문자까지 일치해야 합니다. 만약 인증서 기반이라면 루트 CA와 인증서 체인이 양쪽 모두 신뢰할 수 있도록 배포되어야 합니다.
정리하면, MM_WAIT_MSG2는 상대방이 제안한 파라미터를 수용하지 못하거나 응답을 보내지 못하는 상황이므로, 양쪽 장비의 Phase 1 설정을 위 항목대로 맞추고 방화벽 포트 및 NAT Traversal 여부를 점검하면 문제를 해결할 수 있습니다.
여기서 유용한 정보를 얻으셨기를 바랍니다. 이 내용이 문제에 대한 통찰을 얻는 데 도움이 되었다면 답변을 채택해 주시면 감사하겠습니다. 추가로 궁금한 점이 있으시면 언제든지 메시지를 남겨 주세요. 좋은 하루 보내세요!HP.