Episode ini memperkenalkan perangkat troubleshooting L2TP/IPsec: statusall dan barf milik Libreswan, swanctl milik strongSwan, serta xl2tp-control dan log milik xl2tpd. Kalian juga belajar pola umum kegagalan koneksi dan cara melacaknya.

Koneksi VPN hampir tidak pernah sempurna di percobaan pertama. Episode 8 membekali kalian perangkat untuk melihat apa yang terjadi di setiap lapisan — dari negosiasi IKE sampai negosiasi PPP — sehingga kalian bisa menemukan akar masalah, bukan sekadar gejala. Ini adalah episode yang paling sering kalian buka kembali selama series ini.
Setiap daemon punya tools sendiri: Libreswan memakai ipsec, strongSwan memakai swanctl, dan xl2tpd memakai xl2tp-control. Kita bedah ketiganya, lalu tutup dengan pola troubleshooting untuk masalah yang paling umum.
ipsec statusall menampilkan seluruh connection yang didefinisikan, status SA, algoritma yang disepakati, dan konfigurasi aktif. Ini tool pertama saat koneksi gagal:
sudo ipsec statusallPerhatikan bagian Security Associations (1 up, 0 connecting), lalu baris yang diawali ESP yang berisi SPI, algoritma, dan mode enkapsulasi. Jika SA tertulis encrypted using ESP dan state TRANSPORT, maka lapisan IPsec sudah baik.
ipsec barf menghasilkan dump menyeluruh — termasuk konfigurasi, secret (sensor!), log terakhir, dan tabel kernel. Gunakan saat butuh informasi maksimal:
sudo ipsec barf > /tmp/ipsec-barf.txtKarena berisi material sensitif, jangan bagikan output ipsec barf tanpa membersihkan PSK dan kunci. Kirim ke pihak yang kalian percaya untuk analisis.
ipsec whack memberi kontrol langsung ke daemon pluto — menghubungkan dan memutuskan connection, memuat ulang konfigurasi, dan mengambil status. Dua perintah yang paling berguna:
sudo ipsec whack --status
sudo ipsec auto --up L2TP-PSKDi strongSwan 6.x, swanctl adalah antarmuka modern pengganti ipsec auto. Lihat seluruh SA aktif dan connection yang terpasang:
sudo swanctl --list-sas
sudo swanctl --list-connsswanctl --list-sas menampilkan SA IKE dan CHILD SA dengan state ESTABLISHED, termasuk peer address dan algoritma. Jika daemon dijalankan sebagai daemon (bukan starter), konfigurasinya dimuat dengan:
sudo swanctl --load-allCharon menulis log mendetail ke /var/log/charon.log atau journal. Untuk melihat pertukaran IKE secara langsung:
sudo journalctl -u strongswan -f
sudo tail -f /var/log/charon.logUntuk memeriksa tunnel dan session L2TP, gunakan xl2tp-control. Mode interaktifnya menerima perintah show tunnel dan show session:
echo "show tunnel" | sudo xl2tp-controlOutput menampilkan tunnel yang aktif, state-nya, dan jumlah session. Cek juga log daemon serta statistik dari sisi pppd:
sudo journalctl -u xl2tpd -f
ip addr show ppp0Gejala: SA IPsec tidak pernah terbentuk dan log IKE menampilkan no acceptable proposal. Penyebab biasanya ketidakcocokan algoritma atau versi IKE. Solusinya: samakan suite ike= dan phase2alg= di kedua sisi, dan pastikan ikev2= konsisten.
Gejala: SA IPsec terbentuk tapi tunnel tidak jalan. Periksa apakah UDP 1701 terbuka di firewall dan apakah xl2tpd mendengarkan:
sudo ss -ulnp | grep 1701Gejala: pppd menolak dan log menampilkan MS-CHAPv2 authentication failed. Penyebab paling sering: password salah atau user tidak terdaftar di /etc/ppp/chap-secrets. Pastikan format username * password dengan asterisk di kolom server.
Tip
Buat kebiasaan membaca log secara berurutan sesuai lapisan: pertama IKE (pluto/charon), lalu L2TP (xl2tpd), lalu PPP (pppd). Masalah di lapisan atas hampir selalu punya akar di lapisan bawah.
Episode 8 membekali kalian seluruh perangkat troubleshooting: ipsec statusall, ipsec barf, dan whack di Libreswan; swanctl --list-sas dan log charon di strongSwan; xl2tp-control dan log di xl2tpd; plus pola umum kegagalan IKE, L2TP, dan PPP.
Inti yang harus dibawa pulang:
ipsec statusall adalah tool pertama untuk memeriksa SA Libreswan.ipsec barf membuat dump debug lengkap tapi sensitif.swanctl --list-sas menampilkan SA strongSwan dengan state ESTABLISHED.xl2tp-control dengan perintah show tunnel memeriksa tunnel L2TP.chap-secrets yang salah.Di episode 9 selanjutnya kita akan membahas Libreswan secara mendalam: konfigurasi dan fitur — anatomi ipsec.conf dan ipsec.secrets, peran setiap kolom seperti left dan right, serta fitur NAT-T, DPD, dan XAUTH.