提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:SANGFOR互访不通的可能原因和排查思路概述线

|

问题描述

本场景主要为防火墙对接SANGFOR VPN后,隧道已成功建立,但是无法通过隧道访问到对端业务的问题排查

问题排查思路流程图

告警信息

一、环境问题
1、内网访问vpn对端的数据包没有到达AF内网口
//内网口抓包确认内网PC访问对端的数据包有发送到AF内网口
2、对端没有我方内网IP的回包路由
//防火墙vpntun口抓包确认是否有正常收到回包;若是对端也可以抓包,建议对端也内网口抓包判断下对端的业务IP是否正常回复我方内网IP的请求

二、配置问题
1、错误的路由优先级导致数据匹配错路由进不去VPN隧道
//新架构路由优先改变,VPN路由优先级默认小于策略路由,可进行路由模拟匹配测试确认数据有匹配vpn路由
2、应用控制策略、黑名单拦截
//针对IP开启直通分析,确认是否存在策略拦截
PS:老架构AF应用控制策略默认放通VPN数据,新架构AF应用控制策略默认拦截,需要手动放通
3、隧道间路由配置错误,导致数据包被扔到了别的分支
//检查隧道间路由配置,确认符合预期
4、AF8.0.7版本以上设备外网口配置的接口上下行带宽为最小的1kb
//确认接口带宽配置

三 、产品问题
1、访问对端的数据没有被正常封装转发
2、SANGFOR VPN隧道存在频繁断开的情况

有效排查步骤

1、防火墙内网口抓包确认访问对端的数据有正常发送到防火墙
2、路由测试数据包是否匹配VPN路由
3、开直通测试,检查直通日志是否有策略拦截
4、检查隧道间路由配置的网段是否有包含异常不通的网段,导致发往了错误的分支
5、检查网络接口配置的上下行带宽是否为极低的kb单位带宽
6、查看系统故障日志日志,确认SANGFOR VPN隧道是否频繁断开
7、抓取数据包查看是否是对端没有回包

解决方案

详细排查步骤讲解请参考下一页

操作影响范围

吴俊杰 发表于 2022-9-29 08:52
  
果然是高手在民间,楼主帖子写的不错,很有参考价值,还想看更多精彩分享,期待楼主下一篇好帖!

我要分享
文档编号: 221699
作者: admin
更新时间: 2023-03-31 12:09
适用版本: