提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查设备配置以及内网网络环境

|

问题描述

Sangfor vpn互访不通

告警信息

可能的原因
1、Sangfor vpn 隧道连接状态异常:查看总部或者分支的DLAN状态中对应隧道的连接情况,是否存在频繁断开、连接(如存在,建议流转L3);
2、Sangfor vpn隧道配置错误:检查两边配置,确认是否有将需要互访网段发布;
3、vpntun接口加入区域导致数据未放通:检查vpntun口是否有添加区域,若有添加区域需要配置应用控制策略放通vpntun口所属区域和内网区域之间互访的数据,AF8.0.48及以下版本默认不添加,AF8.0.50及以上版本必须要手动添加;
4、内网环境问题导致互访不通:确认网络拓扑,确认是否有其他设备拦截了互访数据
5、路由选路错误导致:AF8.0.50开始默认路由优先级进行调整,策略路由优先于vpn路由,可以进行路由测试确认路由匹配情况,进行调整;
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

1、查看总部或者分支的DLAN状态中对应隧道的连接情况,是否存在频繁断开、连接(如存在,建议流转L3);


2、确认子网列表中是否发布了需访问对端的本端IP网段:
注:sangforvpn会自动发布勾选为内网口的地址所在的网段,无需重复发布:

8032版本以下子网发布:

8035以上子网发布:


3、查看区域配置中,是否添加了vpntun口(如没有任何区域存在此接口则代表未添加),如有添加,查看应用控制策略是否放通其数据的互访,可以开启定向直通测试是否恢复;
PS:AF8.0.50开始必须要手动将vpntun口添加区域,并配置应用控制策略放通vpntun口所属区域和内网区域之间互访数据
若已添加区域,建议检查地址转换配置中,是否存在相关区域的引用(会包含在any区域中),导致数据源目做了nat,导致互访不通。

4、确认网络拓扑环境,确认内网是否有存在其他的设备有策略拦截;
5、AF8.0.50开始,新架构设备默认的路由优先级顺序进行调整,默认为:
【直连路由】>【策略路由】>【VPN路由】>【静态路由/动态路由】>【默认路由】,
AF8.0.59开始支持自定义路由优先级



6、确认配置无误,则可通过抓包判断数据是否正常发出,详情请参考:【AF】SANGFOR VPN不通问题抓包分析思路

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、问题需求描述:
2、两端需交互的网段:
3、设备详细版本信息:
4、故障影响范围:
5、详细环境拓扑:
6、区域配置情况以及对接设备互ping结果:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

豁豁哟 发表于 2022-9-28 10:51
  
果然是高手在民间,楼主帖子写的不错,很有参考价值,还想看更多精彩分享,期待楼主下一篇好帖!

我要分享
文档编号: 214755
作者: admin
更新时间: 2023-03-31 11:55
适用版本: