admin管理员组

文章数量:1531374

2024年3月10日发(作者:)

具体故障表现为:移动无线上网用户使用VPN客户端经常无法与VPN网关正常建立

VPN隧道,VPN网关上显示隧道正在协商,但是偶尔可以与VPN网关正常建立隧道(几

率较小);其他VPN客户端用户均可以与VPN网关正常建立VPN隧道。

故障环境说明:

1、移动无线上网用户经过移动的NAT设备(使用NAT POOL做的地址转换)访问互

联网;

2、无线移动用户使用天融信的IPSEC VPN远程客户端,经过:移动NAT设备->互

联网->F5负载均衡设备(目的地址转化为天融信VPN外部接口地址)->天融信IPS->天

融信VPN网关(IP地址为:,通过F5对外映射为公网地址;

常规分析:问题是出在协商过程?

1、首先,我们通过移动无线上网用户VPN客户端与VPN网关建立隧道的过程,可

以发现故障点主要有以下五个:移动无线上网机器、移动NAT设备、F5设备、IPS、VPN

1

网关;

2、通过故障现象,我们可以发现,其他VPN客户端用户均可以与VPN网关正常建

立VPN隧道,那么基本上可以将F5设备、IPS、VPN网关等故障点排除;

3、隧道无法建立时,显示为正在协商,说明IPSEC VPN隧道建立异常,问题是出在

协商过程;

4、到底是什么原因造成的协商问题,一时无法定位,我们只能通过抓取异常时的数据

包来分析了。

数据包分析:采用Wireshark 分析工具来做

在进行数据包分析之前,我们需要对IPSEC VPN隧道建立的基本理论以及天融信

IPSEC VPN客户端与天融信VPN网关建立隧道的过程有一个较清晰的认识;

1 IPSEC VPN隧道基本原理

1、IPSEC VPN隧道建立基本过程

2

本文标签: 隧道移动建立网关分析