提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

通过隧道应用访问B/S应用(网站)失败的可能原因和排查思路概述

|

问题描述

aTrust配置后出现如下现象
现象1:通过隧道应用访问B/S应用(网站)完全无法访问
现象2:通过隧道应用访问B/S应用(网站)页面加载不全

告警信息

可能原因
1、隧道441端口通信有问题,比如网关的441端口没有映射到公网,或者没有将地址写到控制台的互联网访问地址内,或者 出口负载均衡设备对441端口启用7层代理导致隧道资源无法访问
     
2、资源配置错误,或者访问方式错误
3、启用了虚拟IP,没有写回包路由
4、中间网络有安全设备拦截
5、服务器设置了访问源IP的限制
6、代理网关or综合网关无法正常解析域名资源,注意:分布式场景或者多个代理网关场景注意检查多个代理网关
7、资源没有发布全导致页面加载不全
8、国密设备没有激活导致

有效排查步骤

排查思路
1、确认综合网关/代理网关的441端口是否有映射到公网,映射之后需要在将地址填写到控制台的互联网访问地址内
2、检查资源配置的类型、协议、端口是否正确,资源配置没问题,可以让客户在内网演示访问正常的情况,以此来调整资源配置
3、启用虚拟IP之后会变成虚拟IP为源地址访问,如启用需要在内网写虚拟IP的回包路由指向综合网关/代理网关
4、没有启用虚拟IP可以直接综合网关/代理网关控制台telnet业务端口地址是否能通,启用虚拟IP则需要抓包确认
5、检查业务服务器有没有限制访问的源地址,例如Windows服务器可以通过自带的防火墙规则来限制访问的源地址,如果有配置地址限制,那么需要将虚拟IP段或者综合网关/代理网关业务口地址放通
6、强制下发DNS之后无法访问域名资源,可以在设备上写域名的host测试看能否正常访问,如果可以正常,应该是内网拦截了DNS解析的数据包,注意:检查分布式场景如果某个代理网关无法解析dns或者无法访问引用可能会导致部分用户接入后无法访问应用【aTrust】集群+分布式场景下某个代理网关DNS无法解析导致部分电脑连aTrust后无法访问隧道域名应用

7、确认业务地址是否都已经发布,可以在浏览器使用F12开发者工具看是否有加载失败的URL地址,如果有需要将这些地址都发布授权给用户
8、如果是国密设备确保设备密码卡处于激活状态【aTrust】国密设备未激活导致发布资源后用户无法访问应用

解决方案

联系技术支持建议提供以下信息:
1、故障现象描述:
     a.是否所用用户访问失败,如果是部分用户访问失败请参考《单个windows用户接入aTrust后无法访问隧道应用》排查
     b.访问失败是否有相关提示
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:aTrust的部署模式,前面部署了哪些设备
6、设备详细版本信息:
7、排查过程的配置截图:
8、如果抓取了数据包提供对应抓包条件和相关数据包文件:

操作影响范围

建议与总结

隧道应用可以使用资源诊断来检测资源连通性

资源域名解析、域名解析校验报错参考基础排查-步骤六
资源访问权限检测报错参考基础排查-步骤二
隧道连通性检测报错参考基础排查-步骤一
资源连通性报错参考基础排查-步骤三、基础排查-步骤四、基础排查-步骤五
winneraaa 发表于 2023-7-4 08:58
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!

我要分享
文档编号: 215143
作者: admin
更新时间: 2023-01-05 17:29
适用版本: