提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【aTrust】出口负载均衡设备针对441端口启用7层代理导致隧道资源无法访问

|

问题描述

刚部署的综合网关,在外网登陆访问所有发布的隧道应用都访问不了

有效排查步骤

1、检查设备端配置均正常,外网隧道接入地址填入到对应的框中并且成功映射到设备的441端口,但是访问不了隧道应用的时候,在设备上始终没有对应的访问日志,此点能说明客户端请求资源的数据未完成到达设备上
2、检查配置均无异常,只能采用抓包手段,在客户端、出口设备以及综合网关上进行抓包,对比发现客户端发了441端口的tcp三次握手,握手建立后接着发送了client hello去建立隧道,但是出口F5设备以及综合网关上均只有tcp三次握手,没有client hello的应用层数据



3、隧道应用的建立是socks5协议,位于会话层,而上面出口F5设备和综合网关均只有关于441端口的tcp三次握手,故问题应该处在出口设备F5上面

根因

对比数据包可知,客户端发送了正常的client hello,但是当F5设备转发的时候却没有了,咨询得知F5设备开启了七层代理,会解密我们的https,因为没有我们的证书,所以他们肯定是解密不了的,因此丢弃了我们的数据包

解决方案

关闭了F5设备的七层代理,只开启四层代理就可以正常访问隧道应用了

操作影响范围

建议与总结

1、在访问资源之前先要建立隧道,客户端上正常建立隧道的数据包如下,抓包一般是客户不是很认可其他设备造成的原因

2、F5、AD等负载设备开启七层代理均会对隧道应用造成访问不了的情况,但是开启七层代理之后web应用是可以正常访问的,此点也可以作为一个排查点
暗夜星空 发表于 2022-7-26 07:49
  
坚持每日学习打卡
张宇畅 发表于 2022-9-6 08:43
  
感谢分享所有隧道应用访问异常
应用管理 |隧道应用
糖果星球 发表于 2022-10-18 20:01
  
坚持每日学习打卡。。。。。
zsx 发表于 2023-1-10 16:11
  
感谢分享有助于工作和学习!!!
新手626351 发表于 2023-4-26 08:37
  
有助于工作学习!!!!!!!!

我要分享
文档编号: 223237
作者: admin
更新时间: 2023-01-05 17:29
适用版本: