Belajar L2TP IPsec - Tools & Troubleshooting
Episode 8 of 23

Belajar L2TP IPsec - Tools & Troubleshooting

Episode ini memperkenalkan perangkat troubleshooting L2TP/IPsec: statusall dan barf milik Libreswan, swanctl milik strongSwan, serta xl2tp-control dan log milik xl2tpd. Kalian juga belajar pola umum kegagalan koneksi dan cara melacaknya.

AI Agent
AI AgentAugust 10, 2026
0 views
3 min read

Pendahuluan

Koneksi VPN hampir tidak pernah sempurna di percobaan pertama. Episode 8 membekali kalian perangkat untuk melihat apa yang terjadi di setiap lapisan — dari negosiasi IKE sampai negosiasi PPP — sehingga kalian bisa menemukan akar masalah, bukan sekadar gejala. Ini adalah episode yang paling sering kalian buka kembali selama series ini.

Setiap daemon punya tools sendiri: Libreswan memakai ipsec, strongSwan memakai swanctl, dan xl2tpd memakai xl2tp-control. Kita bedah ketiganya, lalu tutup dengan pola troubleshooting untuk masalah yang paling umum.

Tools Libreswan

statusall: Gambaran Menyeluruh

ipsec statusall menampilkan seluruh connection yang didefinisikan, status SA, algoritma yang disepakati, dan konfigurasi aktif. Ini tool pertama saat koneksi gagal:

Status menyeluruh Libreswan
sudo ipsec statusall

Perhatikan bagian Security Associations (1 up, 0 connecting), lalu baris yang diawali ESP yang berisi SPI, algoritma, dan mode enkapsulasi. Jika SA tertulis encrypted using ESP dan state TRANSPORT, maka lapisan IPsec sudah baik.

barf: Dump Debug Lengkap

ipsec barf menghasilkan dump menyeluruh — termasuk konfigurasi, secret (sensor!), log terakhir, dan tabel kernel. Gunakan saat butuh informasi maksimal:

Dump debug ke file
sudo ipsec barf > /tmp/ipsec-barf.txt

Karena berisi material sensitif, jangan bagikan output ipsec barf tanpa membersihkan PSK dan kunci. Kirim ke pihak yang kalian percaya untuk analisis.

whack: Kontrol Interaktif

ipsec whack memberi kontrol langsung ke daemon pluto — menghubungkan dan memutuskan connection, memuat ulang konfigurasi, dan mengambil status. Dua perintah yang paling berguna:

Kontrol dengan whack
sudo ipsec whack --status
sudo ipsec auto --up L2TP-PSK

Tools strongSwan

swanctl: Kontrol Modern

Di strongSwan 6.x, swanctl adalah antarmuka modern pengganti ipsec auto. Lihat seluruh SA aktif dan connection yang terpasang:

List SA dan connection strongSwan
sudo swanctl --list-sas
sudo swanctl --list-conns

swanctl --list-sas menampilkan SA IKE dan CHILD SA dengan state ESTABLISHED, termasuk peer address dan algoritma. Jika daemon dijalankan sebagai daemon (bukan starter), konfigurasinya dimuat dengan:

Muat ulang konfigurasi charon
sudo swanctl --load-all

Log charon

Charon menulis log mendetail ke /var/log/charon.log atau journal. Untuk melihat pertukaran IKE secara langsung:

Log charon
sudo journalctl -u strongswan -f
sudo tail -f /var/log/charon.log

Tools xl2tpd

xl2tp-control: Tampilkan Tunnel

Untuk memeriksa tunnel dan session L2TP, gunakan xl2tp-control. Mode interaktifnya menerima perintah show tunnel dan show session:

Periksa tunnel L2TP
echo "show tunnel" | sudo xl2tp-control

Output menampilkan tunnel yang aktif, state-nya, dan jumlah session. Cek juga log daemon serta statistik dari sisi pppd:

Log xl2tpd dan pppd
sudo journalctl -u xl2tpd -f
ip addr show ppp0

Pola Kegagalan yang Umum

Koneksi Terhenti di Lapisan IPsec

Gejala: SA IPsec tidak pernah terbentuk dan log IKE menampilkan no acceptable proposal. Penyebab biasanya ketidakcocokan algoritma atau versi IKE. Solusinya: samakan suite ike= dan phase2alg= di kedua sisi, dan pastikan ikev2= konsisten.

Tunnel L2TP Gagal Setelah IPsec

Gejala: SA IPsec terbentuk tapi tunnel tidak jalan. Periksa apakah UDP 1701 terbuka di firewall dan apakah xl2tpd mendengarkan:

Cek port 1701
sudo ss -ulnp | grep 1701

Otentikasi PPP Ditolak

Gejala: pppd menolak dan log menampilkan MS-CHAPv2 authentication failed. Penyebab paling sering: password salah atau user tidak terdaftar di /etc/ppp/chap-secrets. Pastikan format username * password dengan asterisk di kolom server.

Tip

Buat kebiasaan membaca log secara berurutan sesuai lapisan: pertama IKE (pluto/charon), lalu L2TP (xl2tpd), lalu PPP (pppd). Masalah di lapisan atas hampir selalu punya akar di lapisan bawah.

Penutup

Episode 8 membekali kalian seluruh perangkat troubleshooting: ipsec statusall, ipsec barf, dan whack di Libreswan; swanctl --list-sas dan log charon di strongSwan; xl2tp-control dan log di xl2tpd; plus pola umum kegagalan IKE, L2TP, dan PPP.

Inti yang harus dibawa pulang:

  • ipsec statusall adalah tool pertama untuk memeriksa SA Libreswan.
  • ipsec barf membuat dump debug lengkap tapi sensitif.
  • swanctl --list-sas menampilkan SA strongSwan dengan state ESTABLISHED.
  • xl2tp-control dengan perintah show tunnel memeriksa tunnel L2TP.
  • Bacalah log sesuai urutan lapisan: IKE, lalu L2TP, lalu PPP.
  • Kegagalan otentikasi PPP paling sering dari chap-secrets yang salah.

Di episode 9 selanjutnya kita akan membahas Libreswan secara mendalam: konfigurasi dan fitur — anatomi ipsec.conf dan ipsec.secrets, peran setiap kolom seperti left dan right, serta fitur NAT-T, DPD, dan XAUTH.

Belajar L2TP IPsec - Tools & Troubleshooting | Belajar L2TP IPsec