Post

Ubuntu24.04 VPN Fix

Ubuntu24.04 VPN Fix

Ubuntu 24.04 で L2TP/IPsec VPN が失敗する:NetworkManager のログで原因を特定して IPsec tunnel mode を外して解決。

症状

Ubuntu 24.04(NetworkManager)で L2TP/IPsec(PSK)VPN を作成したが、GUI では

1
2
Connection Failed
Activation of network connection failed.

としか出ず、原因が分からない。

最短で原因に辿り着くコマンド

まずは失敗直後にこれだけ見る:

1
sudo journalctl -u NetworkManager -b --no-pager | tail -n 200

私が見た「決定的な箇所」

ログの中で重要なのは、次の流れです(要点のみ抜粋)。

1) IKE(Phase1 / Main Mode)は成立している

例:

1
2
3
initiating Main Mode IKE_SA ... to xxx.xxx.xxx.xxx
selected proposal: IKE:...
IKE_SA ... established between ...

ここが成立している=

  • PSK が「完全に間違っていて即拒否」ではない可能性が高い
  • そもそもサーバに到達できていて UDP 500 のやり取りができている
  • “ネットワークが届かない” という話ではない

2) 直後の QUICK_MODE(Phase2)が INVALID_ID_INFORMATION で拒否されている

例:

1
2
3
4
generating QUICK_MODE request ... [ ... ID ID ]
received INVALID_ID_INFORMATION error notify
establishing connection ... failed
Could not establish IPsec connection.

ここが今回の核心です。Phase1 は通ったのに、Phase2 で “ID が不正” と言われて落ちる。

このパターンは、典型的に

  • tunnel / transport のモード不一致
  • ID(Remote ID / Local ID)や selector の不一致

で起きやすいです。

なぜ「tunnel を外す」結論になるのか

L2TP/IPsec は環境によって transport 前提で動いていることが多い一方、クライアント側で “IPsec tunnel mode” を有効にすると、Phase2 で提案する ID/selector がサーバの期待とズレて、INVALID_ID_INFORMATION で拒否されることがあります。

つまり今回のログは、

  • 「PSK が違う」っぽい(no shared key found など)でもなく
  • 「提案暗号が合わない」っぽい(no proposal chosen)でもなく
  • “Phase2 の ID が合わない” 典型(INVALID_ID

なので、最初に疑うべき操作は「IPsec tunnel mode を OFF にする」になります。

解決

VPN 設定(L2TP → IPsec Settings / Advanced)で IPsec tunnel mode(または “Use IPsec tunnel to L2TP host”)のチェックを外す → 接続成功。

追加:同じログで “違う原因” を見分ける超短い目安

  • PSK が違う:no shared key found / authentication failed
  • 暗号スイート不一致:no proposal chosen
  • 今回のタイプ(モード/ID 不一致):INVALID_ID_INFORMATION
This post is licensed under CC BY 4.0 by the author.