LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發文檔 其他文檔  
 
網站管理員

[點晴永久免費OA]【實戰案例】運營商逐步封殺VPN

admin
2025年5月6日 23:49 本文熱度 116

【問題背景】

不能說近期,準確來說應該是這兩年起,政策更注重網絡安全,直接表現是運營商線路開始檢測并封殺標準的VPN協議:IPSEC、PPTP和L2TP。一般情況下是如何檢測和封殺的?如下:
IPSEC VPN:

  • 偵測UDP 500和4500端口,過濾掉對應的UDP流讓SA無法建立
  • 偵測ESP加密封裝報文,中間鏈路直接攔截

PPTP VPN:

  • 偵測TCP 1723端口并封殺。端口用于 PPTP 控制消息的傳輸,像連接的建立、維護和終止等操作都通過該端口進行通信

L2TP VPN:

  • 偵測UDP 1701端口并封殺。此端口用于建立L2TP的控制鏈路


今天便和大家分享一個案例,拓撲如下:
總部和A、B、C三個分支之間兩兩做IPSEC VPN隧道即:

  • 總部<——>A分支
  • 總部<——>B分支
  • 總部<——>C分支

問題描述:總部與A之間有SA(安全聯盟)但是內網無法正常通信。而總部與B、C通信完全正常。

【排查思路】

  1. 從直接的現象來看SA能正常建立,說明主模式/野蠻模式和快速模式的階段握手全部走完了的,UDP 500和UDP 4500大概率沒有被封,數據通信已經走了ESP隧道加密封裝了

  2. 而總部和分支之間無法互訪,說明ESP封裝的數據報文大概是過不去的,所以基于這點抓取兩邊出口路由的WAN口報文比對即可;


【基礎分析】
第一步:檢查安全聯盟

在路由器的頁面中,可以看到IPSEC VPN的安全聯盟是已經正常建立的,所以基本可以驗證上述猜想:UDP 500和4500端口是允許放行的。

下一步直接抓WAN口報文,確認ESP封裝的數據包是否有正常發出并被對方的WAN口接收。

第二步:對比手機和筆記本同時http拉取文件的情況
監控的接口分別為總部的出口路由器和A分支的出口路由WAN口:
這邊是通過Tcpdump直接打印看的報文:
?
可以很顯性的看到:
A分支發出的MSS=800字節(最大數據長度)的報文經過ESP封裝后得到的864字節包從A路由發出去了,但是總部的WAN口沒收到。說明中間鏈路丟包了。這邊分別測試了MSS=1000、1200的都是如此。


【問題總結和解決方案】

問題總結:

運營商線路封殺VPN相關的數據流

解決方案:

公眾文在此我不提供任何解決方案,僅提供你處理問題的排查思路。


閱讀原文:原文鏈接


該文章在 2025/5/7 17:58:21 編輯過
關鍵字查詢
相關文章
正在查詢...
點晴ERP是一款針對中小制造業的專業生產管理軟件系統,系統成熟度和易用性得到了國內大量中小企業的青睞。
點晴PMS碼頭管理系統主要針對港口碼頭集裝箱與散貨日常運作、調度、堆場、車隊、財務費用、相關報表等業務管理,結合碼頭的業務特點,圍繞調度、堆場作業而開發的。集技術的先進性、管理的有效性于一體,是物流碼頭及其他港口類企業的高效ERP管理信息系統。
點晴WMS倉儲管理系統提供了貨物產品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質期管理,貨位管理,庫位管理,生產管理,WMS管理系統,標簽打印,條形碼,二維碼管理,批號管理軟件。
點晴免費OA是一款軟件和通用服務都免費,不限功能、不限時間、不限用戶的免費OA協同辦公管理系統。
Copyright 2010-2025 ClickSun All Rights Reserved

黄频国产免费高清视频,久久不卡精品中文字幕一区,激情五月天AV电影在线观看,欧美国产韩国日本一区二区
中文字幕乱在线伦视频高濑 | 一级中文字幕乱码免费 | 在线看亚洲福利中文字幕 | 亚洲国产一区heyzo | 综合国产精品专区 | 久久久久久综合岛国免费观看 |