提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【IPSEC】VPN互访异常:未添加回包路由

|

问题描述

分支为MIG设备网关部署,总部为SSL VPN单臂部署,搭建sangfor vpn连接成功,分支PC可以ping通总部VPN设备的IP地址,但无法ping通服务器的IP地址。

告警信息


处理过程

确定总部VPN设备可达。通过ping命令或telnet检测服务器不可达。
使用tracert命令跟踪路由,如果路由跟踪有到达VPN但下一跳去往服务器无回包,则可能为总部内网缺少指向VPN设备的回包路由。
或使用抓包工具在总部VPN设备进行抓包,看是否有接收到分支发来的数据包,再检测总部VPN设备是否有将包发出,并且收到回包。若总部VPN有收到数据包且有转发数据包,但发送给服务器后无回包,则可能是总部内网缺少指向VPN设备的回包路由。

根因

总部的核心交换机没有添加分支网段的路由指向总部VPN设备的LAN口IP。

解决方案

方案1:在总部交换机添加分支网段的路由指向总部VPN设备的IP。


方案2:在总部VPN设备上做VPN口到LAN口的NAT,将分支源IP地址转换为总部VPN设备的LAN口IP。

建议与总结

VPN设备单臂部署需要在核心添加指向VPN设备的回包路由,不然数据无法到达对端。
志成 发表于 2018-9-29 15:47
  
新手825487 发表于 2019-11-15 10:48
  
感谢分享

我要分享
文档编号: 54165
更新时间: 2019-07-31 16:51
适用版本: