分享远程处理SSLVPN端口映射不成功
  

糊糊 16101

{{ttag.title}}
【问题现象】
客户反馈新增的端口映射都不生效,只有以前建的192.168.17.211的映射无论哪个端口都生效。
【网络拓扑】
SSLVPN的外网线路主要用于建立IPSECVPN和提供端口映射,防火墙的线路用于正常上网。
【处理过程】
SSLVPN版本7.5R1
查看网络配置
检查端口映射,配置没发现异常。根据客户描述,取17.14和17.211两台服务器来做对比观察。

怀疑三种可能导致:1.外网端口不通(被运营商封堵)2.VPN到服务器不通 3.防火墙本机规则
1.外网端口没有封堵
2.sock测试VPN到服务器端口是通的
3.防火墙规则无拦截

排查配置无果只能抓包观察:
首先测试访问不能映射成功的17.14服务器,根据我的外网IP去过滤数据包,然后进行telnet
可以看到外网口有收到数据包,内网口也有转发,但是没收到回包。

那为什么17.211服务器又能访问成功呢?
继续测试17.211服务器,还是根据源IP去过滤,然后telnet测试
wan:

lan:
这次看到外网口数据包有来有回,但是内网口一个包都过滤不到:惊呆:
数据包哪去了?:求解:



相信大家已经猜到了,我换了过滤规则,根据服务器IP去过滤:
原来源地址被转换成VPN的内网口地址了:啧啧啧:

SSLVPN7.5R1版本控制台界面上的端口映射配置是没有源IP转换的,客户应该是之前找过400改过(客户说他新来的不清楚。。。)
已经找出原因了,我也找400:高兴:
400二线工程师2400响应了我的工单,感谢大佬
最终也验证了我的判断
解决方法:他给客户在后台添加源IP转换,放通防火墙规则等等。

我猜测访问17.13服务器的数据没有回包到VPN是因为三层交换机匹配默认路由把数据包交给防火墙了,大家觉得呢?

建议:好像SSLVPN好多版本端口映射都没有源IP转换配置,希望最好能像AF那样,改进一下。





打赏鼓励作者,期待更多好文!

打赏
12人已打赏

发表新帖
热门标签
全部标签>
新版本体验
每日一问
产品连连看
功能体验
安全效果
GIF动图学习
纪元平台
【 社区to talk】
标准化排查
信服课堂视频
安装部署配置
流量管理
社区新周刊
畅聊IT
技术笔记
上网策略
每周精选
故障笔记
高手请过招
全能先锋系列
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
测试报告
日志审计
问题分析处理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版达人