#原创分享#SSLVPN访问相同资源时源地址不相同案例排查分析。
  

新手035224 41861人觉得有帮助

{{ttag.title}}
本帖最后由 新手035224 于 2020-7-17 11:42 编辑

前情:
某客户反馈说,客户端拨入VPN后,访问某服务器地址时,在中间路径上看到的源地址并非客户端获得的虚拟IP192.168.X.X,而是设备的lan口集群IP11.0.X.X,由于服务器有限制导致业务不通,并且还有一个关键的地方,有的客户可以,有的客户不行
问题排查:
1.首先确定,选择的SSLVPN访问方式是以客户端虚拟网卡作为源IP访问。这个配置在系统-SSLVPN选项中可以确认。
2.使用客户提供的账号拨入vpn后,ping服务器地址测试,发现源地址是电脑的虚拟网卡IP。(如图所示,此处ping不通是因为服务器拒绝了ICMP,但是只是测试用,可以说明问题)
客户又反馈,ping的时候可以看到源地址是PC,但是实际上访问业务的时候不是这样,我也实际测试了一下,访问业务的时候使用同样的方式抓包确实看不到PC发的报文。
原因定位:
1.客户使用了路由模式集群。
2.如果设备路由模式部署,用户的资源是TCP资源,那么如果资源的方向在设备的wan口方向(就是说如果要访问这个资源,下一跳出接口是wan口),则设备会以lan口地址作为源地址发送报文。
3.客户有的用户使用了TCP资源,有的用户使用了L3VPN资源,如果对于一个地址,L3VPN和TCP资源都发布了,那么优先使用TCP资源。
原理验证:
1.给客户讲解原理之后进行测试:

2. 新建了2个资源,sangfortest2是TCP资源,sangfortest是L3VPN资源,资源内容仅设置了VPN设备和132.33.X.X这两个地址。
3.绑定角色,之后进行测试。
a:先测试了TCP资源
访问测试后使用正则表达式抓源地址是PC的,抓包,发现抓不到源地址是PC虚拟网卡发来的数据。
使用另一种正则表达式,可以看到,发包源地址是设备lan口地址。

b:再删除TCP资源,绑定L3VPN资源进行测试,抓包就可以看到源地址是我PC获得的网卡的地址了

c:把L3VPN和TCP资源都加进去进行测试
访问业务地址后进行抓包查看,可以看到原地址是lan口的数据包,但是没有源地址是PC的数据包。
至此,已经验证了上面的说法。
解决方案:
针对此场景的解决方案有两种
1:在去服务器的路径上开启nat,然后配置服务器,使得允许NAT后的地址进行访问。
2:重新规划用户的资源,如果需要使用PC地址访问,则全改为L3VPN。

595745f0e5669ead6c.png (156.08 KB, 下载次数: 137)

595745f0e5669ead6c.png

679505f0e57699be84.png (154.07 KB, 下载次数: 159)

679505f0e57699be84.png

497135f0e57738451c.png (154.07 KB, 下载次数: 149)

497135f0e57738451c.png

553805f0e59341320e.png (674.98 KB, 下载次数: 168)

553805f0e59341320e.png

527035f0e5b869ea60.png (25.31 KB, 下载次数: 148)

527035f0e5b869ea60.png

875825f0e5bb26e7bd.png (36.03 KB, 下载次数: 156)

875825f0e5bb26e7bd.png

362645f0e60aeddce1.png (323.86 KB, 下载次数: 139)

362645f0e60aeddce1.png

打赏鼓励作者,期待更多好文!

打赏
5人已打赏

小猪要上树 发表于 2020-7-24 11:38
  
感谢楼主的分享,整体很有思路,穿插着一些技术原理更加方便大家理解,截图很详细,好文章,需要大家耐心的看完,收获不少
再次感谢,期待您更多的好文章
新手777533 发表于 2020-7-15 10:33
  
问题表达明确,分析思路清晰,问题解决效果很好。又新学到一个知识点
新手941653 发表于 2020-7-17 13:48
  
get到新姿势
头像被屏蔽
新手612152 发表于 2020-7-19 13:09
  
提示: 作者被禁止或删除 内容自动屏蔽
sangfor_1051 发表于 2020-7-24 08:54
  
感谢楼主精彩的分享,举例非常详细,排查步骤思路清晰,还提到了TCP资源和L3VPN资源发布的原理,直击痛点,非常值得学习,当用户同时关联TCP资源和L3VPN资源(发布的同一个地址),会优先匹配TCP资源,建议只发布一个资源:感恩:
头像被屏蔽
新手741261 发表于 2020-7-25 16:45
  
提示: 作者被禁止或删除 内容自动屏蔽
新手978513 发表于 2020-7-25 19:02
  
感谢分享。
头像被屏蔽
新手612152 发表于 2020-7-31 22:32
  
提示: 作者被禁止或删除 内容自动屏蔽
玉米 发表于 2021-4-25 14:36
  
学习学习~                          
发表新帖
热门标签
全部标签>
新版本体验
纪元平台
功能体验
安装部署配置
每日一问
标准化排查
GIF动图学习
高手请过招
产品连连看
【 社区to talk】
社区新周刊
每日一记
技术笔记
用户认证
技术顾问
SDP百科
玩转零信任
技术晨报
排障那些事
升级&主动服务
安全效果
行业实践
信服课堂视频
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
西北区每日一问
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
产品解析
关键解决方案

本版版主

2
1
0

发帖

粉丝

关注

646
14
36

发帖

粉丝

关注

本版达人