提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:TCP资源无法访问的可能原因和排查思路概述

|

问题描述

该场景适用于防火墙配置SSL VPN发布TCP资源之后,用户接入VPN无法访问到资源的问题排障

原理:TCP资源是通过防火墙代理用户防护,从数据包层面就是防火墙内网口直接发包访问资源,与L3资源不同

告警信息

一、环境问题
1、防火墙本身无法访问通资源
//排查网络环境是否存在防火墙到资源的拦截

二、配置问题
1、检查部署模式、资源发布类型以及资源的地址端口、角色关联配置是否错误
//检查SSL VPN基本配置,确认其符合使用预期
2、新架构路由优先级问题,策略路由优先级默认大于vpn路由
//使用路由模拟匹配确认防火墙去往资源的路由是否正确
3、资源类型/协议不匹配客户的业务需求
//确认客户的资源能否符合TCP资源需求,建议改为L3测试
4、资源未发布全面导致访问异常
//资源发布少了端口

有效排查步骤

1、单个客户端访问资源异常,卸载vpn客户端,退出安全软件之后重新安装测试
2、使用SSL VPN诊断修复工具在终端上运行修复
3、检查部署模式是否选择的路由口
4、资源发布类型是否只有TCP资源,查看用户角色关联是否正确
5、在防火墙命令行工具测试telnet资源的地址端口是否正常访问
6、系统故障日志查看有没有SSL VPN相关告警信息
7、内网口抓包判断数据是否正常转发,资源是否正常回包

根因


解决方案

详细排查步骤讲解请参考下一页

我要分享
文档编号: 221909
作者: admin
更新时间: 2023-04-12 18:03
适用版本: