91网首页-91网页版-91网在线观看-91网站免费观看-91网站永久视频-91网站在线播放

LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發文檔 其他文檔  
 
網站管理員

[點晴永久免費OA]【實戰案例】運營商逐步封殺VPN

admin
2025年5月6日 23:49 本文熱度 432

【問題背景】

不能說近期,準確來說應該是這兩年起,政策更注重網絡安全,直接表現是運營商線路開始檢測并封殺標準的VPN協議:IPSEC、PPTP和L2TP。一般情況下是如何檢測和封殺的?如下:
IPSEC VPN:

  • 偵測UDP 500和4500端口,過濾掉對應的UDP流讓SA無法建立
  • 偵測ESP加密封裝報文,中間鏈路直接攔截

PPTP VPN:

  • 偵測TCP 1723端口并封殺。端口用于 PPTP 控制消息的傳輸,像連接的建立、維護和終止等操作都通過該端口進行通信

L2TP VPN:

  • 偵測UDP 1701端口并封殺。此端口用于建立L2TP的控制鏈路


今天便和大家分享一個案例,拓撲如下:
總部和A、B、C三個分支之間兩兩做IPSEC VPN隧道即:

  • 總部<——>A分支
  • 總部<——>B分支
  • 總部<——>C分支

問題描述:總部與A之間有SA(安全聯盟)但是內網無法正常通信。而總部與B、C通信完全正常。

【排查思路】

  1. 從直接的現象來看SA能正常建立,說明主模式/野蠻模式和快速模式的階段握手全部走完了的,UDP 500和UDP 4500大概率沒有被封,數據通信已經走了ESP隧道加密封裝了

  2. 而總部和分支之間無法互訪,說明ESP封裝的數據報文大概是過不去的,所以基于這點抓取兩邊出口路由的WAN口報文比對即可;


【基礎分析】
第一步:檢查安全聯盟

在路由器的頁面中,可以看到IPSEC VPN的安全聯盟是已經正常建立的,所以基本可以驗證上述猜想:UDP 500和4500端口是允許放行的。

下一步直接抓WAN口報文,確認ESP封裝的數據包是否有正常發出并被對方的WAN口接收。

第二步:對比手機和筆記本同時http拉取文件的情況
監控的接口分別為總部的出口路由器和A分支的出口路由WAN口:
這邊是通過Tcpdump直接打印看的報文:
?
可以很顯性的看到:
A分支發出的MSS=800字節(最大數據長度)的報文經過ESP封裝后得到的864字節包從A路由發出去了,但是總部的WAN口沒收到。說明中間鏈路丟包了。這邊分別測試了MSS=1000、1200的都是如此。


【問題總結和解決方案】

問題總結:

運營商線路封殺VPN相關的數據流

解決方案:

公眾文在此我不提供任何解決方案,僅提供你處理問題的排查思路。


閱讀原文:原文鏈接


該文章在 2025/5/7 17:58:21 編輯過
關鍵字查詢
相關文章
正在查詢...
點晴ERP是一款針對中小制造業的專業生產管理軟件系統,系統成熟度和易用性得到了國內大量中小企業的青睞。
點晴PMS碼頭管理系統主要針對港口碼頭集裝箱與散貨日常運作、調度、堆場、車隊、財務費用、相關報表等業務管理,結合碼頭的業務特點,圍繞調度、堆場作業而開發的。集技術的先進性、管理的有效性于一體,是物流碼頭及其他港口類企業的高效ERP管理信息系統。
點晴WMS倉儲管理系統提供了貨物產品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質期管理,貨位管理,庫位管理,生產管理,WMS管理系統,標簽打印,條形碼,二維碼管理,批號管理軟件。
點晴免費OA是一款軟件和通用服務都免費,不限功能、不限時間、不限用戶的免費OA協同辦公管理系統。
Copyright 2010-2025 ClickSun All Rights Reserved

主站蜘蛛池模板: 国产一区在线免费 | 国产极品尤物在线 | 日本高清无卡码 | 国内外成人在 | 日本公妇人| 国产乱妇乱子在 | 欧美一级无毛视频 | www.shb| 精品亚洲中文免费 | 韩国三级视频网站 | 精品国产欧美精品v | 中文字幕第9 | 国产二区在线播放 | 日韩欧美 | 国产精品视频分类 | 国产一区二区高清 | 九九九成人 | 成人午夜福利群爱片 | 日本中文字幕高清 | 福利写真影院 | 国产精品第三页 | 成人精品免费 | 日韩视频网 | 国产凸凹视频熟女a | 日本一区二区电影 | 国产最新一区 | 国产真实强在线 | 国产精品地址一 | 中文字幕在线观看 | 日韩中文 | 区四区在线观看 | 91高清国| 国产系列在线播放 | 国产91福利导航 | 成人影院免费观看 | 国产福利专区 | 国产亚洲老熟女视频 | 国产老妇伦国产熟 | 成人免费看 | 日本免费成人 | 国产区精品|