提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查配置是否正确、设备网络连通性

|

问题描述

标准IPSEC  VPN第一阶段对接不成功

告警信息

可能的原因:
1、网络通信异常导致:确认网络环境,需要可以访问通对端地址的UDP 500和4500端口;
2、VPN基础配置错误:检查IPSEC VPN基础配置,避免基础配置未配对导致VPN起不来;
3、授权不足,部署模式不支持:检查设备是否有足够的分支机构授权数,确认设备部署模式;
4、两边参数信息不一致:检查两边参数信息,需要完全一致
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

一、双方环境确认
确保一方VPN端口能被公网直接访问到
1.1 需要保证一方设备能直接被公网访问到
1.1.1  AF是接内网还是直连公网,直连公网出口是拨号还是固定IP,如拨号分配的地址是私有IP、此类地址是不能直接被公网访问到的;如两端都是拨号环境、分配的地址都是私网地址,两端设备都无法被公网直接访问到则不支持对接VPN
1.1.2  AF如接在内网,前端出口设备要做端口映射

1.2 确保网络环境下VPN部署模式正确
确认两端设备的网络环境包括:设备部署模式、我司版本信息、网络拓扑、出口是拨号还是固定IP地址、是否存在动态域名等。
1.2.1 两边vpn设备如果当中有nat环境的话,必须用野蛮模式,且需要在前置设备做好UDP 500和4500的端口映射。
1.2.2 如果两方都是固定ip,没有nat环境,那么可以野蛮模式也可以主动模式!
1.2.3 如果只有一方是adsl,没有nat环境, 若感兴趣数据流是从adsl发向固定ip内网的话,那么用野蛮或者主模式都可!若感兴趣数据流是从固定ip内网发向adsl内网的话,那么必须给adsl这端申请花生壳,保证,固定ip那端必须开启主动连接adsl这边的域名!
1.2.4 如果两方均是adsl的话,必须有一份部署花生壳的域名,保证一端可以通过域名去连接另一端vpn!
(ps:adsl从运营商获取的可能是运营商私网地址,这个时候相当于运营商有nat,那么就必须用野蛮模式对接)

二、检查VPN基础配置,保障VPN服务能正常启动
AF8.0.32级之前:
1、开启接口的与IPSEC VPN出口线路匹配,检查接口IP是否是一个网段,如果是,需要将对接的IP单独拿出来放在最上面

2、激活此线路


AF8.0.35级之后
1、配置IPSEC VPN线路


检查是否配置vpn内网口,未配置此项会导致vpn服务起不来



三、检查设备授权管理是否有分支机构数授权

四、查看接口网络配置是否有配置路由口模式,路由模式才支持标准IPSEC  VPN对接

五、核对检查对接标准IPSEC VPN的两台设备的第一阶段配置是否是一致

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、设备是否有授权,设备部署模式,是否有双机
2、设备版本信息
3、两端设备部署模式,设备上网方式(出口是拨号上网还是固定IP或者是DHCP获取地址方式),设备网络拓扑
4、故障现象出现的时间,目前是否恢复,业务影响范围,是否是第一次对接的标准IPSEC VPN对接不成功
5、确认两端设备使用的IPSEC VPN模式
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

我要分享
文档编号: 218959
作者: admin
更新时间: 2023-04-12 17:06
适用版本: