假日阳光vSSL问题处理 问题:阿里云的vSSL 更新了阿里云的安全策略后出现外网所有用户登录vpn之后,客户端一直提示正在连接,客户端系统托盘闪烁 排查: 1、从现象看客户端系统托盘显示闪烁、一直连接 是客户端连接vpn的心跳包被拦击了, 阿里云是否开启了waf或者代理之类的功能 可以关闭下看看
客户端抓包看 心跳使用tls1.1 握手失败(认证用的tls1.2的,心跳是tls1.1的) 2、抓包看客户端发的心跳包发送tls1.1的client hello包 显示服务端返回SSL握手失败,在VPN服务端抓包看VPN服务端本没有收到这个client hello包 说明被中间的设备拦截了 3、同时比对客户端数据包和VPN服务端的ip.id字段对应不上,被修改了,说明 VPN客户端-VPN服务端 中间有类似7层代理的设备 下一步计划:中间有安全设备或者有代理导致客户端跟vpn服务端建立隧道的tls1.1隧道建立不起来,需要协调下阿里云一起看看,保证不会被代理且tls1.1的协议不会被拦截 根因: 客户这边域名目前是cname接的waf,不能过waf,经过waf代理VPN都有问题的,VPN本身并不是纯web应用,有客户端,客户端的一些ssl的一些数据waf代理后会有问题 |