提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

三、进阶排查:根据客户网络环境确定设备部署模式、检查DLAN

|

问题描述

标准IPSEC VPN第一阶段对接不上进阶排查

有效排查步骤

1、根据系统故障日志调整配置
1.1 过滤DLAN日志看是第一阶段还是第二阶段对接不成功,根据DLAN日志调整配置

核对两端设备配置、参数需保持一直,查看系统故障日志的DLAN日志、是哪部分参数对接不上,根据日志调整参数
如系统故障日志量过多不好看,可以取/logfs/sfvpn/ipsec_vpn/的日志查看

2检查VPN配置需要一致
2.1 建立ipsec的外网线路必须勾选“与ipsec vpn 出口线路匹配”,保证vpn服务正常运行


2.2 检查第一阶段参数配置是否和对端一致(如果遇到第一阶段选不到线路,就需要检测一下vpn服务是否在运行中)


VPN配置需要核对的参数

3、可以尝试改变主动连接方向
如本端主动的可以关闭AF主动连接、让对方主动发起连接,再来看DLAN日志调整配置
3.1 日志提示,发起和网关x.x.x.x进行野蛮模式协商,这种日志为我方设备主动发起协商,对方设备被动响应,如下图:


3.2 日志提示响应网关x.x.x.x的野蛮模式协商,一般来说被动响应的情况下,对方发过来的参数和我们设备进行比较,所以我们设备上的日志信息会比较精准,如下图:

界面关闭主动连接如下图:

4、检查路由和网关MAC地址是否学习正常
4.1 确保对应包能收到
4.1.1 检查默认路由与策略路由,确保路由配置正确4.3.2 需要对应的外网接口能匹配出去的路由;可以通过路由测试来验证回包路由
4.1.2 检查AF是否正常学到网关的MAC地址

5、第一阶段报错相关日志提示及解决办法可参考如下链接
http://tskb.sangfor.com/forum.php?mod=viewthread&tid=8461&is_note=1

6、跟第三方设备对接相关参考文档如下,文档在附件


解决方案

以上步骤未解决您的问题,可收集以下信息问题流转L3:
1、
设备部署模式、我司版本信息、网络拓扑、出口是拨号还是固定IP地址、是否存在动态域名等
2、第一阶段对接不成功日志报错
3、设备是否能上网,路由是否配置正确,添加白名单是否正常,数据转发接口是否正常
4、抓取对接的数据包,数据包标明哪一个是总部哪一个是分支数据包,标注协商发起方

Ipsec VPN 第三方对接配置文档_for合作伙伴.zip

6.53 MB, 下载次数: 18

我要分享
文档编号: 221319
作者: admin
更新时间: 2023-01-05 17:29
适用版本: