登录EC之后无法访问自己端的内网,其他均正常
  

新手416146 1593

{{ttag.title}}
本帖最后由 新手416146 于 2017-3-1 20:08 编辑

问题发现:
某用户登录上 VPN 客户端之后无法使用自己这边的内网,但是外网访问是正常,退出VPN之后访问自己的内网就没问题了

初步思路:通过ping以及telnet测试是否端口不通,地址不可达。确定不通之后,可以在PC端尝试tracert需要访问的内网地址,查看路径是否正常地走路由器来访问
实际处理:
1)记录用户那边不登录EC情况下的路由表,截屏记录
2)登录EC,记录此时电脑的路由表,截屏记录
3)在不接入VPN的情况下tracert某内网地址,该地址是走的路由器接口出去的,在接入了VPN之后,tracert该内网地址,发现数据的网关指向了VPN的虚拟地址。
根据该现象做出的推测:
可能是用户那边在登录了 VPN 客户端之后,访问内网的数据走了 VPN 通道,而 VPN 是总部的设备,无法访问分支的内网,造成了用户接入之后无法访问自己的内网的情况
尝试以及进一步推测:
1)尝试在用户接入 VPN 之后配置静态路由,强制把内网地址指向内网网关,但是因为通过 VPN 获得的路由优先级要高于本身配置的静态路由,所以这个操作并没有生效
2)猜测可能是服务端配置了本地子网,导致接入的用户学习到了一条总部内网的路由,并且该路由高于本地配置的静态路由。

解决:
登陆设备查看发现了本地子网里面确实是配置了一个大段本地子网,只发布本地需要发布的子网即可,无需发布大段本地子网

建议:
在发现类似问题之后,建议尝试缩小问题的可能范围,先确认:
1)外网地址是否正常
2)总部的内网地址访问是否正常
3)是否是突然间出现的问题
4)在正常的情况下对比不正常情况下的访问(tracert)路径
若以上方式操作过之后,基本可确定是服务端的问题,可和服务端的相关人员反馈。


打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

sangfor2185 发表于 2017-3-1 19:53
  
这种分析和专研的精神必须点赞,进过这次分析,您应该对sslvpn数据的传输有了很深的了解了。另外如果写在本地子网里面导致的问题,您的vpn账号应该是关联了l3vpn全网资源,这个资源的意思是包括vpn设备lan口网段和写入本地子网里面的网段。总而言之,vpn用户如果关联了包含本地网段的资源及相应的端口,数据流就会走到vpn里面去
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
2024年技术争霸赛
技术笔记
干货满满
信服课堂视频
产品连连看
GIF动图学习
新版本体验
每周精选
功能体验
秒懂零信任
2023技术争霸赛专题
技术晨报
技术咨询
安全攻防
信服圈儿
自助服务平台操作指引
问题分析处理
运维工具
通用技术
华北区交付直播
答题自测
在线直播
安装部署配置
深信服技术支持平台
社区帮助指南
天逸直播
以战代练
齐鲁TV
北京区每日一练
畅聊IT
专家问答
技术圆桌
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
流量管理
每日一记
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
标准化排查
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
山东区技术晨报
文档捉虫活动

本版版主

26
76
83

发帖

粉丝

关注

本版达人

新手24268...

本周建议达人

阿凯

本周分享达人

新手39341...

本周提问达人