登录EC之后无法访问自己端的内网,其他均正常
  

新手416146 2689

{{ttag.title}}
本帖最后由 新手416146 于 2017-3-1 20:08 编辑

问题发现:
某用户登录上 VPN 客户端之后无法使用自己这边的内网,但是外网访问是正常,退出VPN之后访问自己的内网就没问题了

初步思路:通过ping以及telnet测试是否端口不通,地址不可达。确定不通之后,可以在PC端尝试tracert需要访问的内网地址,查看路径是否正常地走路由器来访问
实际处理:
1)记录用户那边不登录EC情况下的路由表,截屏记录
2)登录EC,记录此时电脑的路由表,截屏记录
3)在不接入VPN的情况下tracert某内网地址,该地址是走的路由器接口出去的,在接入了VPN之后,tracert该内网地址,发现数据的网关指向了VPN的虚拟地址。
根据该现象做出的推测:
可能是用户那边在登录了 VPN 客户端之后,访问内网的数据走了 VPN 通道,而 VPN 是总部的设备,无法访问分支的内网,造成了用户接入之后无法访问自己的内网的情况
尝试以及进一步推测:
1)尝试在用户接入 VPN 之后配置静态路由,强制把内网地址指向内网网关,但是因为通过 VPN 获得的路由优先级要高于本身配置的静态路由,所以这个操作并没有生效
2)猜测可能是服务端配置了本地子网,导致接入的用户学习到了一条总部内网的路由,并且该路由高于本地配置的静态路由。

解决:
登陆设备查看发现了本地子网里面确实是配置了一个大段本地子网,只发布本地需要发布的子网即可,无需发布大段本地子网

建议:
在发现类似问题之后,建议尝试缩小问题的可能范围,先确认:
1)外网地址是否正常
2)总部的内网地址访问是否正常
3)是否是突然间出现的问题
4)在正常的情况下对比不正常情况下的访问(tracert)路径
若以上方式操作过之后,基本可确定是服务端的问题,可和服务端的相关人员反馈。


打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

sangfor2185 发表于 2017-3-1 19:53
  
这种分析和专研的精神必须点赞,进过这次分析,您应该对sslvpn数据的传输有了很深的了解了。另外如果写在本地子网里面导致的问题,您的vpn账号应该是关联了l3vpn全网资源,这个资源的意思是包括vpn设备lan口网段和写入本地子网里面的网段。总而言之,vpn用户如果关联了包含本地网段的资源及相应的端口,数据流就会走到vpn里面去
发表新帖
热门标签
全部标签>
新版本体验
每日一问
功能体验
产品连连看
高手请过招
安全效果
安装部署配置
标准化排查
纪元平台
GIF动图学习
解决方案
安全攻防
升级
用户认证
【 社区to talk】
秒懂零信任
社区新周刊
信服课堂视频
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
原创分享
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版达人