本帖最后由 99628 于 2024-1-29 15:02 编辑
一、背景
连接VPN无法访问客户业务,停用VPN重启后,隧道无法建立。 二、排查步骤 1.查看设备日志,发现设备第一阶段对接失败 。 2.通过抓包发现,有发包,但是无回包。 3.对端查看ipsec发现隧道仍然存在 。 4.查看出口设备,UDP500,4500已经映射,出口为路由器无拦截,尝试重新发包协商,但是仍然无回包。 5.关闭主动发起(目前无隧道),对端仍然能够接受到数据包,停用本端VPN,重启后查看,发现隧道成功建立;判断是由于重启服务之后,对端仍然处理连接状态导致无法建立新的协商,双方全部断开尝试重新建立隧道后恢复正常。 6.隧道建立成功但客户端仍然无法访问业务,连续ping测无回包 。 7.在测试主机查看网关通讯正常,追踪路由已经进入隧道。 8.检查VPN配置,尝试修改生存时间为默认28800,仍然无法访问。 9.后台抓包分析,发现被本机防火墙规则拦截,只放通了VPN-DMZ,未放通DMZ-VPN 。 10.防火墙放通后通讯恢复正常。
|