CAS CLIENT : Instabilité vMotion et tunnel IPsec inter-sites

VMware vSphere / vMotion · MTU / fragmentation · IPsec (FortiGate) · IKE / DH groups · Interconnexion multi-site

Contexte anonymisé : blocage systématique des migrations à chaud de machines virtuelles (vMotion) entre deux sites reliés par un tunnel VPN IPsec, ainsi qu'une instabilité du tunnel lui-même sur une interconnexion tierce.



Diagnostic et actions — vMotion

  • Migrations bloquées de façon reproductible à 38% de progression.
  • Investigation orientée vers la couche réseau plutôt que la couche stockage : suspicion de fragmentation liée à la MTU sur le chemin inter-site.
  • Ajustement de la MTU de 1500 à 1300 sur les hôtes ESXi concernés pour tenir compte de l'overhead du tunnel VPN.
  • Désactivation temporaire du DRS (répartition automatique de charge) pour isoler la cause et fiabiliser les tests de migration.

Diagnostic et actions — Stabilité du tunnel IPsec

  • Tunnel IPsec présentant des coupures récurrentes sur une interconnexion vers un site tiers.
  • Ajustement du MSS TCP côté FortiGate pour limiter la fragmentation des paquets traversant le tunnel.
  • Simplification du groupe de négociation Diffie-Hellman (DH21 → DH14) pour fiabiliser l'établissement de session IKE.
  • Désactivation du Dead Peer Detection, qui provoquait des coupures intempestives du tunnel sur cette liaison spécifique.
  • Application symétrique de la configuration des deux côtés du tunnel, puis validation par test de migration d'une nouvelle VM.

Résultat

Migrations vMotion inter-sites fonctionnelles et stables. Tunnel IPsec fiabilisé, sans coupure récurrente constatée après application des correctifs.