【匠心服务】记一次SSL VPN新旧设备替换的经历: 用户原先...
  

confines 4654

{{ttag.title}}
记一次SSL VPN新旧设备替换的经历:
      用户原先使用了两台5.9版本SSL VPN的设备做单臂集群,本次使用7.5的版本做替换,金融用户的业务的稳定性要求比较高,根据用户的要求,在替换前已做了功能性测试:首先找400将用户的配置备份从5.9升级到7.5,针对用户在使用的邮箱、oa等系统做了访问测试,均可以正常访问到首页,用户新增的dkey认证、和短信认证测试也ok,于是新设备正式上线,从信息部开始试用,一切进行的似乎很顺利,但没想到当天晚上(周五)的时候用户就打来电话,反馈访问OA系统异常,向用户要来测试账号,用本人的电脑使用正常(访问OA会弹出让输入域账号密码,之后才可以登录到OA页面)
于是在接下来的周一到用户现场排查:
发现在本人的电脑上测试,每次都会弹出,但在用户电脑上就会有问题,经常第一次点击可以,重启电脑或者关掉OA,隔一段时间再打开就不再弹出,跟用户分析下来,觉得两台电脑的区别是他们电脑加入了域,而我的电脑没有加入域,很可能跟这个有关系,通过把本人电脑接入域后,弹不出验证框的问题果然重现,找400分析没有确定问题原因在哪里,开TD转研发,经和研发排查发现,用户的OA资源使用非IE浏览器访问时均可以正常弹出验证框,但使用IE内核的浏览器无法弹出,最终定位问题,跟用户的OA配置有关:用户的OA结合IE浏览器的启用集成windows验证功能实现单点登录,在离线域情况下跟VPN的默认检测机制冲突所致。
        问题分析及处理:用户的OA结合域做了单点登录,用户PC登录域后,打开OA会自动以域身份登录,而如果用户没有在域环境下或者离线域(即出差或在家时已域身份登录系统,但实际并没有和域控通信)环境下,打开OA就会弹出验证框,实际是用户的OA结合IE浏览器的集成windows验证的功能来实现域环境下的单点登录,所以使用IE内核的浏览器即可单点登录,如果使用非IE内核的浏览器则会弹出验证框,VPN设备默认的机制识别出用户是域身份时(但不会检测是否为离线域),会强制勾选“启用集成windows验证“”,而用户离线域场景下无法与域控通信,从而直接导致单点登录不成功,同时还无法弹出验证框,跟用户沟通确认,通过VPN访问OA资源,都是在非接入域环境下使用,比如出差或在家办公时(此时实际为离线域),通过研发修改接入VPN的的默认策略为不勾选启用集成windows验证,不再依据是否为域用户身份做判断选择,问题解决。
      虽然原理上VPN设备只是打通了一条加密隧道,但具体到实际场景,还是会有个别默认配置会影响到用户应用访问,需要具体问题具体分析,了解了应用的实际运行机制,并给出对应的解决方案,用户自然也会接受和认可。

1.jpg (13.8 KB, 下载次数: 15)

1.jpg

2.jpg (8.47 KB, 下载次数: 12)

2.jpg

3.jpg (15.61 KB, 下载次数: 12)

3.jpg

4.jpg (53.52 KB, 下载次数: 10)

4.jpg

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

maoxs 发表于 2017-12-18 08:14
  
先登录vpn,vpn跟域控能通讯就应该可以了
发表新帖
热门标签
全部标签>
每日一问
2024年技术争霸赛
技术盲盒
技术笔记
干货满满
GIF动图学习
产品连连看
技术咨询
每周精选
信服课堂视频
2023技术争霸赛专题
功能体验
信服圈儿
新版本体验
标准化排查
深信服技术支持平台
华北区拉练
自助服务平台操作指引
华北区交付直播
秒懂零信任
畅聊IT
技术圆桌
场景专题
答题自测
在线直播
安装部署配置
VPN 对接
终端接入
排障笔记本
社区帮助指南
专家问答
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
通用技术
卧龙计划
天逸直播
以战代练
技术晨报
山东区技术晨报
文档捉虫活动
齐鲁TV
北京区每日一练
故障笔记

本版版主

461
245
13

发帖

粉丝

关注

本版达人

feeling

本周分享达人

新手29676...

本周提问达人