2020网络IPSec VPN故障排查.docx
《2020网络IPSec VPN故障排查.docx》由会员分享,可在线阅读,更多相关《2020网络IPSec VPN故障排查.docx(9页珍藏版)》请在课桌文档上搜索。
1、IPSecVPN故障排查IPSecVPN是一种很常用的三层VPN技术,它可以保证数据通信的机密性、完整性,还可以实现数据源验证、防重放报文等安全功能。IPSeCVPN的相关问题需要综合考虑路由、IKE、IPSeC和访问控制等模块,定位故障的思路是:先查路由、再查IKE和IPSee模块,最后查看安全策略。1、查看隧道两端设备互通情况要想保证IPSeCVPN隧道建立成功,首先需要保证隧道两端设备通信正常,IKE协议报文踹口500或者4500)能够正常交互。先查看两端VPN设备的路由或者通过Ping等手段测试网络互通情况,然后检查对端设备及中间防火墙的配置确保UDP500或者4500端口开放。在本地
2、可以通过抓包或者debugIKE的方法确认是否收到对端设备发送的IKE报文,但是如果设备配置多个IKEPeer时,不建议采用debugIKE的方法。命令:Pingx.x.x.xping60.191.99.142PING60.191.99.142:56databytes,pressCTRL_CtobreakReplyfrom60.191.99.142:bytes=56Sequence=OttL=255time=lmsReplyfrom60.191.99.142:bytes=56Sequence=Ittl255time=lmsReplyfrom60.191.99.142:bytes=56Seque
3、nce=2ttl=255tie=lms2、检查公网路由如果不能Ping通隧道对端地址,或者无法收到对端发送的IKE报文,需要检查两端设备之间的路由和安全策略配置。不同设备的安全策略配置不同,具体参考对应设备的配置手册。命令:displayiprouting-tablex.x.x.x例如:通过命令查看本地设备到达隧道对端地址60.191.99.142的路由是否正常。displayirouting-table60.191.99.142RoutingTable:PublicSunroaryCount:1DestinationZlaskProtoPreCostNq空Interface60.191.99
4、.0/24Direct006ai9199.141GEO/13、查看IPSeCSA如果IPSecSA是通过手工建立的,需要仔细查看两端设备SA的相关参数配置是否正确,如果IPSeCSA是通过IKE协议动态协商的,那么需要查看两端IPSeCSA是否已经建立,并检查两端SA的SPI、保护的数据流等信息是否匹配o正常情况下两端设备的InboUnd和OUtboUndSA是相互对应的,保护数据流(flow)的源目的地址也是相反的。命令:displayipsecsabriefremote例如:通过命令查看,可以确认IPSeCVPN的SA已经正常建立,SPI和保护的数据流(FLOW)都是正确的。H3Cdisp
5、lay时Interface:GigabitEthernetO/1path11J:1500IPsecpolicyname:*ipsecypn*sequencenumber:1aclversion:ACL4mode:i.ssconnectionid:8encapsulationnode:tunnelperfectforwardsecrecy:tunnel:localaddress:60.191.99.141rcnoteaddress:60.191.99.142flow:souraddr:192.168.1.0/255.2S5.255.0part:0protocol:IPdestaddr:192.1
6、68.2.02S5.255.255.0part:0protocol:IPinboundKSPS驶:1893507505(OxTOdcalbl)proposal:EsP-ENCRYpT-3DESESP-AUTH-SHAIduration(kilobytes/sec):1843200/3600saremainingduration(kilobytes/sec):1843159/2953maxsequencenumberreceived:641anti-replaycheckenable:Yanti-replaywindowsize:32uencapsulationusedfornattravers
7、al:NoutboundESPSAsui:438707633(0xla262Sbl)proposal:ESP-ENCRYPT-3DESESP-AVrH-SHAlsaduration(kilobytes/sec):1843200/3600saremainingduration(kilobytes/sec):1843159/2953maxsequencenumbersent:642udpencapsulationusedfornattraversal:N4、查看IKESA查看VPN设备上IKE第一阶段和第二阶段SA是否建立正常。命令:displayikesaverbose例如:通过命令查看,可以确
8、认IKE第一阶段和第二阶段的SA已经正常建立。H3CdisplayikeSatotalphase-1SAs:1connection-idpeerflagphase5860.191.99.142RD1IPSEC5960.191.99.142RD2IPSECflagmeaningRD-READYst-Stayaliverl-replacedfdadingto-ti三eout7、检查私网路由私网路由就是指被IPSeCVPN保护的数据流的路由,主要是查看两端VPN设备到站点之间的路由是否正常,VPN设备上到对端私网的路由是否从配置IPSeC策略的接口出去等信息。命令:displayiprouting-
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2020网络IPSec VPN故障排查 2020 网络 IPSec VPN 故障 排查
链接地址:https://www.desk33.com/p-717906.html