分享远程处理SSLVPN端口映射不成功
  

糊糊 16498

{{ttag.title}}
【问题现象】
客户反馈新增的端口映射都不生效,只有以前建的192.168.17.211的映射无论哪个端口都生效。
【网络拓扑】
SSLVPN的外网线路主要用于建立IPSECVPN和提供端口映射,防火墙的线路用于正常上网。
【处理过程】
SSLVPN版本7.5R1
查看网络配置
检查端口映射,配置没发现异常。根据客户描述,取17.14和17.211两台服务器来做对比观察。

怀疑三种可能导致:1.外网端口不通(被运营商封堵)2.VPN到服务器不通 3.防火墙本机规则
1.外网端口没有封堵
2.sock测试VPN到服务器端口是通的
3.防火墙规则无拦截

排查配置无果只能抓包观察:
首先测试访问不能映射成功的17.14服务器,根据我的外网IP去过滤数据包,然后进行telnet
可以看到外网口有收到数据包,内网口也有转发,但是没收到回包。

那为什么17.211服务器又能访问成功呢?
继续测试17.211服务器,还是根据源IP去过滤,然后telnet测试
wan:

lan:
这次看到外网口数据包有来有回,但是内网口一个包都过滤不到:惊呆:
数据包哪去了?:求解:



相信大家已经猜到了,我换了过滤规则,根据服务器IP去过滤:
原来源地址被转换成VPN的内网口地址了:啧啧啧:

SSLVPN7.5R1版本控制台界面上的端口映射配置是没有源IP转换的,客户应该是之前找过400改过(客户说他新来的不清楚。。。)
已经找出原因了,我也找400:高兴:
400二线工程师2400响应了我的工单,感谢大佬
最终也验证了我的判断
解决方法:他给客户在后台添加源IP转换,放通防火墙规则等等。

我猜测访问17.13服务器的数据没有回包到VPN是因为三层交换机匹配默认路由把数据包交给防火墙了,大家觉得呢?

建议:好像SSLVPN好多版本端口映射都没有源IP转换配置,希望最好能像AF那样,改进一下。





打赏鼓励作者,期待更多好文!

打赏
12人已打赏

新手316022 发表于 2021-3-30 11:12
  
感谢楼主的精彩分享,学习了!
新手365597 发表于 2021-1-5 13:45
  
感谢楼主的精彩分享,有助工作。
蓝海 发表于 2019-5-28 17:59
  
谢谢分享
秋水伊人 发表于 2019-5-28 17:37
  
谢谢分享
新手083273 发表于 2019-5-22 20:31
  
感谢分享,已学习。
凝網_蟲爺 发表于 2019-5-22 09:52
  
感谢分享
蓝海 发表于 2019-5-8 17:05
  
感谢分享
秋水伊人 发表于 2019-5-8 17:05
  
感谢分享
灞波奔 发表于 2019-5-2 21:34
  
感谢分享
发表新帖
热门标签
全部标签>
2025年技术争霸赛
新版本体验
每日一问
GIF动图学习
功能体验
标准化排查
高手请过招
排障笔记本
纪元平台
每日一记
产品连连看
网络基础知识
社区新周刊
信服课堂视频
排障那些事
技术圆桌
安装部署配置
运维工具
技术盲盒
2024年技术争霸赛
【 社区to talk】
答题自测
原创分享
VPN 对接
玩转零信任
2023技术争霸赛专题
天逸直播
秒懂零信任
平台使用
山东区技术晨报
每周精选
北京区每日一练
畅聊IT
专家问答
技术笔记
在线直播
MVP
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
用户认证
解决方案
sangfor周刊
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
产品预警公告
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
卧龙计划
华北区拉练
以战代练
技术晨报
文档捉虫
齐鲁TV
华北区交付直播
场景专题
故障笔记
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
安全效果
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

4
4
0

发帖

粉丝

关注

646
14
36

发帖

粉丝

关注

本版达人