提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:L3VPN资源无法访问的可能原因和排查思路概述

|

问题描述

该场景适用于防火墙配置SSL VPN发布L3资源之后,用户接入VPN无法访问到资源的问题排障

原理:用户接入后,假若此客户拥有L3资源的访问权限,便会安装虚拟网卡获取虚拟IP,后续会通过此虚拟IP来访问资源,从数据包层面看就是:虚拟IP数据到达Tun1口,在发往内网口最后发往资源

告警信息

一、环境问题
1、ssl vpn客户端驱动问题,导致虚拟网卡安装失败
//确认单个客户端问题还是所有客户端都无法访问以及终端的操作系统类型是否兼容,检查终端虚拟网卡安装是否异常
2、防火墙设备自身与发布的资源网络连通性失败
//排查网络环境是否存在防火墙到资源的拦截

二、配置问题
1、检查部署模式、资源发布类型以及资源的地址端口、角色关联配置是否错误
//检查SSL VPN基本配置,确认其符合使用预期
2、新架构默认拦截vpn数据,需要单独做应用控制策略放通
//开启直通排除策略拦截问题
3、新架构路由优先级问题,策略路由优先级默认大于vpn路由
//使用路由模拟匹配确认路由是否正确

有效排查步骤

1、单个客户端访问资源异常,卸载vpn客户端,退出安全软件之后重新安装测试
2、使用SSL VPN诊断修复工具在终端上运行修复
3、检查部署模式是否选择的路由口
4、资源发布类型是否只有L3VPN资源,查看用户角色关联是否正确
5、在防火墙命令行工具测试telnet资源的地址端口是否正常访问
6、系统故障日志查看有没有SSL VPN相关告警信息
7、后台抓包对比经过SSLVPN模块跟内网正常访问的数据包差异

解决方案

详细排查步骤讲解请参考下一页

我要分享
文档编号: 221135
作者: admin
更新时间: 2023-04-12 18:01
适用版本: