提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

2022争霸赛*干货满满#AF和SDW组建sangfor vpn问题排查

|

问题描述

AF和SDW建立sangfor vpn后,两边终端无法互相访问。

告警信息

终端ping请求超时

处理过程

1、检查终端是否开启本机防火墙禁ping--否
2、检查两端配置了去往对端路由
3、在终端开启ping ip -t长ping,同时在防火墙上用
tcpdump -i vpntun host ip -c 100 抓对应ip的100个ping包
发现数据包没到vpntun口,怀疑路由问题
4、检查路由发现客户配置了出口策略路由,策略路由优先级比vpn高,手动调整了路由优先级后还是不通
5、测试防火墙端可以访问sdw端,但是sdw端无法访问af端,检查应用控制策略未放通vpntun区域,放通后正常

根因

1、新架构防火墙策略路由比vpn路由优先级高
2、防火墙应用控制策略拦截

解决方案

1、【系统】-【网络参数】-"路由优先级"自定义路由
2、【区域】-“新增”vpntun区域关联vpntun口,然后在【策略】-【应用控制策略】放通vpntun

建议与总结

      
知识点:1、新架构AF路由优先级默认为
                 【直连路由】>【策略路由】>【VPN路由】>【静态路由/动态路由】>【默认路由】
                  旧架构AF路由优先级默认为
                【直连路由】>【VPN路由】>【静态路由/动态路由】>【策略路由】>【默认路由】
               2、新架构vpntun口会自动生成区域,需要手动做应用控制策略的放通
糖果星球 发表于 2022-9-10 09:09
  
新架构AF路由优先级默认为
暗夜星空 发表于 2022-9-10 09:47
  
坚持每日学习打卡
陈璨 发表于 2022-9-10 15:25
  
故障笔记本里面有关于新架构AF的sangforVPN建立之后不通的排障指导
糖果星球 发表于 2022-9-11 11:20
  
新架构AF路由优先级默认为
商连贵 发表于 2022-9-11 14:09
  
                 【直连路由】>【策略路由】>【VPN路由】>【静态路由/动态路由】>【默认路由】
糖果星球 发表于 2022-9-12 08:37
  
坚持每日学习打卡。。。
新手706856 发表于 2022-9-12 16:03
  
................
夏德雷 发表于 2022-9-16 15:45
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
新手626351 发表于 2023-8-13 10:26
  
有助于工作!!!!!!!!!

我要分享
文档编号: 227551
更新时间: 2022-09-09 16:25
适用版本: