楼主: Lenter

[K2P] K2P使用IPsec打通不同内网后,能Ping通,但是无法访问业务口

[复制链接]

2

主题

217

帖子

169

积分

中级玩家

Rank: 2

积分
169
发表于 2022-2-11 11:23:34 | 显示全部楼层
高恪AK系列硬件AP隆重上市
邪恶海盗 发表于 2022-2-10 17:50
吐嘈一下字体,设计的人脑子绝对有问题,1和L看起来一模一样

1和L还是有区别的,就差一点点而以
回复 支持 反对

使用道具 举报

1

主题

22

帖子

20

积分

初级玩家

Rank: 1

积分
20
 楼主| 发表于 2022-2-11 11:59:51 | 显示全部楼层
高恪AK系列硬件AP隆重上市
更新下最新进展,通过抓包和高恪管理界面展示的链接详情,结论如下:
1、请求端能正常Ping通10.2.1.253,但是无法访问80端口。
抓包能明确看到10.2.1.253回了RST报文。如下:


2、但是在高恪的管理界面能明确看到,回了SYN ACK报文。


3、在客户端细看报文,发现报文中的TTL不一致,可能存在代答。

回复 支持 反对

使用道具 举报

8

主题

146

帖子

167

积分

中级玩家

Rank: 2

积分
167
发表于 2022-2-12 00:20:02 | 显示全部楼层
你可能遇到和我同一个bug了,有这个的话可,能是两种情况
第一个是和端口映射冲突,这个我之前还发过帖子。情况就是如果你服务器所在的那边映射了80、443,会导致ipsec组网后,所有vpn过去的流量去80、443都会到你映射这这台服务器去(也就此从vpn对端过来的流量也会被进行目的地址转换),解决方式就是避开端口,这个bug之前是存在的,但是我对外映射后面关掉了,不知道这个bug现在解决了没有,这个得问下老郭 @admin

还有一个原因更诡异,是upnp功能冲突导致的,不要怀疑,我也很惊讶是这个冲突了导致的。。。
这个问题我也有和老郭和徐总反馈过多次,他们一直没找到来着。
之前一直是用的好好的,一段时间后到对端8000端口的流量就是不通,我也是各种抓包各种测试,但是就是一直找不到问题。
ipsec直接断开重连没用,需要wan口重新拨号一下,然后ipsec重新连上,或者开启或关闭一下nat1然就又正常了,但是一段时间后又会出现这个问题。
我甚至还把两边都恢复出厂重新配置了一边给,依旧没有解决这个问题,后面都快成咸鱼了,就没次出现问题了就上云管开光一下nat1。
一直到有一次无意间在后台看到有电脑upnp了8000端口,虽然觉得和他应该没关系,但是反正这个bug折磨了我很久就试了与一下,结果真的是这个导致的问题。。。。
,你可以试试关闭upnp后是不是就正常了,解决方法就是upnp那边加一条策略,禁止upnp对应的端口即可。
回复 支持 反对

使用道具 举报

8

主题

146

帖子

167

积分

中级玩家

Rank: 2

积分
167
发表于 2022-2-12 00:23:05 | 显示全部楼层
Lenter 发表于 2022-2-11 11:59
更新下最新进展,通过抓包和高恪管理界面展示的链接详情,结论如下:
1、请求端能正常Ping通10.2.1.253,但 ...

我没当时没有测试到这一步,TTL不一致的话多半是路由器回来RST了,你这个应该就是upnp冲突搞的了,如果是端口映射哪个bug也应该是访问到错误的服务器去
回复 支持 反对

使用道具 举报

1

主题

22

帖子

20

积分

初级玩家

Rank: 1

积分
20
 楼主| 发表于 2022-2-12 17:42:57 | 显示全部楼层
迎風别葉index 发表于 2022-2-12 00:23
我没当时没有测试到这一步,TTL不一致的话多半是路由器回来RST了,你这个应该就是upnp冲突搞的了,如果是 ...

感谢大佬解答。
目前我这边没开启端口映射,也就没有这个bug导致的问题。
按照你说的我在UPnP设置中,启用,并添加的策略,并禁用对应的端口,但是还是无法访问,有对应的配置截图可以参考吗?谢谢了。
回复 支持 反对

使用道具 举报

1

主题

22

帖子

20

积分

初级玩家

Rank: 1

积分
20
 楼主| 发表于 2022-2-14 09:45:11 | 显示全部楼层
顶一下,顶一下
回复 支持 反对

使用道具 举报

33

主题

76

帖子

247

积分

高级玩家

Rank: 3Rank: 3

积分
247
发表于 2022-2-14 20:38:27 | 显示全部楼层
yifazhi 发表于 2022-2-11 09:46
估计你得贴出你的配置参数了。反正我是可以访问的,我是3个点,两两之间做IPSec ...

跟我一样 我家 跟两个单位 都是组的 ipsec ,一直ping两个单位的服务器 一旦掉线 就会自动发送我的邮箱告警
回复 支持 反对

使用道具 举报

1

主题

22

帖子

20

积分

初级玩家

Rank: 1

积分
20
 楼主| 发表于 2022-2-16 16:05:56 | 显示全部楼层
wzx82 发表于 2022-2-14 20:38
跟我一样 我家 跟两个单位 都是组的 ipsec ,一直ping两个单位的服务器 一旦掉线 就会自动发送我的邮箱告 ...

你的也是通过高恪做的ipsec吗?业务能通?
回复 支持 反对

使用道具 举报

8

主题

146

帖子

167

积分

中级玩家

Rank: 2

积分
167
发表于 2022-4-23 17:29:22 | 显示全部楼层
Lenter 发表于 2022-2-12 17:42
感谢大佬解答。
目前我这边没开启端口映射,也就没有这个bug导致的问题。
按照你说的我在UPnP设置中,启 ...

要是这样也不行我就真的不太清楚了,我ipsec只遇到过端口映射和upnp两个冲突的问题,好久不上论坛了,话说你解决了吗
回复 支持 反对

使用道具 举报

8

主题

145

帖子

113

积分

中级玩家

Rank: 2

积分
113
发表于 2022-4-26 23:32:33 | 显示全部楼层
在网络安全-DDOS攻击防御里关闭禁止内网转发试试
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表