提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【IPSEC】VPN不稳定:专线环境下单臂部署

|

问题描述

总部VPN设备单臂模式部署,分支是MIG设备,部署出口,分支插的3G卡,拨VPDN。拨通VPDN获取到的地址,可以直接访问到总部VPN设备的LAN口地址,分支连接总部的webagent地址是总部设备的LAN口地址。VPN建立之后,VPN隧道频繁中断。

告警信息

处理过程


根因

MIG设备采用VPDN的拨号方式连接到总部内网之后,相当于专线和总部VPN设备打通了。这种环境下,如果VPN建立之后,MIG分支设备会生成一条总部设备LAN口所在网段的VPN路由,但是VPN本身的探测包匹配这条路由之后,就会走VPN隧道。VPN探测包正常应该走拨号的这条路径,而不是走VPN隧道。走VPN隧道之后,就会导致探测超时,从而VPN中断。等VPN中断之后,VPN再次建立,探测包再次超时,如此反复此过程

解决方案

在分支MIG添加到总部VPN设备的LAN口地址的32位掩码路由,这样生成的32位路由高于VPN隧道生成的路由,探测包就不会再进入VPN隧道导致VPN超时断开。修改之后,隧道正常建立,通信也正常

我要分享
文档编号: 53419
更新时间: 2018-09-10 20:26
适用版本: