×

XX财政局AD端口映射与SSL VPN排错
  

CQxxk 3465

{{ttag.title}}
背景
1、XX财政局利用超融合新搭建业务系统,新系统运行在超融合平台上,其中有一个服务器由于业务关系需要能够访问到互联网,及能从互联网访问到服务器。
2、原来的环境是大内网环境,没有互联网出口,于是在他们内外一个互联网线路出口上新加网口连接到现在网络,拓扑如下。
问题现象
         1、由于要通过VPN访问内网服务器,于是在出口AD上做了端口映射,映射到SSL VPN设备的443端口,SSL VPN已经发布了内网资源。在AD上写了默认路由到10.10.80.X网段指向核心交换机。通过外网登录VPN时发现连接不上,外网IP能ping通,但是端口不通。
         2、需要其中一台服务器可以直接访问互联网的某公司个IP,某公司公司的服务网关是指向核心的,因此在核心上指了一条明细路由到互联网X.X.X.X指向到互联网出口AD上。原来AD本身是出口做了代理上网,配置上没问题。但是服务器还是访问不了指定的X.X.X.X。
网络拓扑

排错问题一、端口映射问题排查
        1、 首先确认内网服务器端口状态是否正常,在内网可以直接打开SSL VPN的443端口,确认服务器本身服务没问题。
        2、 在出口AD设备上抓包,发现出口设备收到了请求包。于在SSL设备上抓包,发现SSL设备也收到了请求,也回了数据包。这样基本可以确定是在出口和SSL设备中间链路出了问题。
         3、由于服务器到中间链路之间是透明设备,服务器网关指向核心交换机,因此接下来排查核心交换机到出口AD设备中间是否有问题。
         4、于是在出口AD的LAN口抓包,发现源是公网IP,目的到服务器443的请求包,但是没有收到回包,果然是中间除了问题,但是为什么明明服务器回了包,但是AD却收不到呢? 通常这种情况都要先考虑路由是否有问题。
         5、仔细一想,由于做了端口映射之后,出口设备收到请求包之后,源为公网,目的地址是服务器,服务器回包时,源目IP相反,在核心交换机上没有到互联网的路由。问题的原因找到了,接下来就要解决了。
         6、由于客户这边不方便修改核心交换机上的路由,这下怎么操作呢,其实很简单,在AD上做一次地址转换,把访问到服务器网段数据包的源地址转换成AD内网口地址便解决了。
问题二、服务器上互联网排查
         1、由于客户这边是某公司个特定的服务器需要访问某公司个特定的外网IP,于是在核心交换机上写了一条主机路由。测试时发现服务器某公司公司法ping通互联网IP。
         2、于是按照常规网络问题排查先来逐段排查,在服务器上ping网关正常,ping 核心交换机和AD设备互联口10.2不通!这是什么情况,服务器的网关指向了核心交换机,竟然ping不通核心交换机某公司公司接口的地址。
         3、检查核心交换机上没有做相关的ACL,咨询中间防火墙的技术说他们透明部署,也没有做相关的应用控制。
         4、于是又反过来检查,在AD的后台指定AD和交换机互联的接口ping内网的服务器,竟然通了!这就更让人迷惑了。
         5、到这里不得不怀疑中间的防火墙是否真的什么策略都没有做了,沟通之后把防火墙跳过之后测试,通了!!!再让防火墙的人检查一看确实是有拦截。
结论
         1、网络问题排查记住“有来有回”
         2、中间有安全设备千万不要简单相信“我什么拦截都没有做”

打赏鼓励作者,期待更多好文!

打赏
1人已打赏

sangfor_闪电回_小六 发表于 2018-10-29 10:01
  
感谢分享,非常实用
一条软白鲨 发表于 2018-10-30 10:17
  
感谢分享
sailyang 发表于 2018-11-5 15:04
  
学习了~谢谢
feeling 发表于 2018-12-2 20:14
  
值得学习
新手537797 发表于 2024-9-12 09:54
  
感谢分享,学习一下~
江南岸别离 发表于 2024-9-26 09:54
  
感谢分享,学习一下~
发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
安全效果
【 社区to talk】
技术笔记
干货满满
每日一问
信服课堂视频
新版本体验
GIF动图学习
技术咨询
功能体验
2023技术争霸赛专题
产品连连看
安装部署配置
通用技术
秒懂零信任
技术晨报
自助服务平台操作指引
原创分享
标准化排查
排障笔记本
玩转零信任
排障那些事
SDP百科
深信服技术支持平台
POC测试案例
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
全能先锋系列
云化安全能力

本版版主

12
185
6

发帖

粉丝

关注

121
315
351

发帖

粉丝

关注

本版达人

LoveTec...

本周分享达人

新手24116...

本周提问达人