• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

應該是鏈路問題吧

3小時前提問
  • 0關注
  • 0收藏,109瀏覽
粉絲:2人 關注:0人

問題描述:

總部與分支ipsec vpn走的電信鏈路,vpn正常,

現在換成了移動的鏈路,vpn不通了,設備沒動任何的配置,兩端地址能夠ping通,IPSec起不來,這應該是運營商鏈路有問題吧?(運營商老說能ping通,沒做啥限製,難搞哦。)

配置複製到模擬器都沒問題。

各位怎麼看這個問題及現象。

出謀劃策一波。

7 個回答
粉絲:1人 關注:1人

改一下MTU和MSS測試一下

粉絲:0人 關注:1人

ipsec配置裏麵本端地址、對端地址改了嗎

換完鏈路之後公網地址是不是變了哈?

i人我飲酒醉 發表時間:3小時前 更多>>

隻換了鏈路,其餘一切都沒改。

執筆畫卿顏1 發表時間:3小時前

換完鏈路之後公網地址是不是變了哈?

i人我飲酒醉 發表時間:3小時前
粉絲:194人 關注:0人

您好,不要跟他們糾結 Ping 通不通。直接告訴他們:“我需要你們在出口路由器上抓包,確認 UDP 500/4500 的包是否到達了你們的網絡邊界,以及是否被你們的 NAT 設備丟棄了。Ping 通不代表業務通,請專業的網絡工程師來排查,不要派修寬帶的師傅來。”

粉絲:152人 關注:1人

直接雙邊抓包,或者在路由器上debug,看看能不能收到雙方的ipsec sa ike sa

可以,帶源

叫我靚仔 發表時間:3小時前 更多>>

抓了,收不到。分支發包了,總部這端沒有任何包收到

執筆畫卿顏1 發表時間:3小時前

telnet端口通否

叫我靚仔 發表時間:3小時前

如果telnet端口也不通,那就是運營商問題了

叫我靚仔 發表時間:3小時前

直接在防火牆命令行telnet +端口嗎,這樣能測端口嗎

執筆畫卿顏1 發表時間:3小時前

可以,帶源

叫我靚仔 發表時間:3小時前
粉絲:141人 關注:10人

不一定,先檢查下配置吧,配置沒問題聯係運營商的一起看看

粉絲:2人 關注:3人

你這個情況我遇到過,換了運營商鏈路,都是固定地址但是建立不起來了(沒換之前就正常的)。不過是對端是和深信服對接的,兩邊一直抓包,華三側 和 深信服側 都沒問題,也是華三側發包了,深信服收到包在回包,華三側收不到,最後找運營商去了他們也是反饋說ping的通沒做啥限製。結果是兩邊從主模式更改成了野蠻模式對接,隧道就正常建立了。。

我這邊是局域網,通過運營商鏈路,不存在公網IP情況

執筆畫卿顏1 發表時間:3小時前 更多>>

我這邊情況是分支發包了,但是總部那邊沒有收到任何包。

執筆畫卿顏1 發表時間:3小時前

確定配置沒問題後,聯係運營商查看,看是不是包在公網丟了;再看看包有沒有帶nat穿越,中間有沒有nat設備;這情況隻能抓包 找運營商了 還不能找寬帶師傅,得找運營商的技術

啥也不會的攻城獅 發表時間:3小時前

哦擦 兄弟 忘記了,還有個關鍵。是運營商那邊更換了公網地址,他們給申請了個測試地址然後搭建vpn,更換後的ip就通了。但是換回原來那個就不通;你可以找他們要一個測試ip

啥也不會的攻城獅 發表時間:3小時前

就是更換鏈路後,用原來的ip搭建不起來vpn,然後運營商申請了個測試的公網ip給我們,更改測試的公網ip後,vpn就搭建起來了;不知道你會不會也是這樣可以試試

啥也不會的攻城獅 發表時間:3小時前

我這邊是局域網,通過運營商鏈路,不存在公網IP情況

執筆畫卿顏1 發表時間:3小時前
粉絲:42人 關注:1人

更換鏈路後IPSec VPN無法建立,盡管兩端公網IP可ping通,但IPSec協商失敗,可能原因如下:

1. **運營商限製UDP 500/4500端口**:IPSec依賴UDP 500(IKE)和UDP 4500(NAT-T),移動鏈路可能限製或過濾這些端口,導致IKE階段無法協商。
2. **NAT處理差異**:不同運營商NAT行為不同,若未啟用NAT穿越(NAT-T),或設備未正確封裝在UDP中,可能導致協商失敗。
3. **MTU/MSS問題**:鏈路變更可能導致路徑MTU不一致,影響IKE報文傳輸,建議調整接口MSS或啟用碎片處理。
4. **ACL或路由配置未適配新出口地址**:雖然設備配置未變,但若使用動態公網IP或策略基於原電信地址,可能導致匹配異常。

建議:
- 確認移動鏈路是否允許UDP 500/4500通過;
- 啟用NAT穿越功能(NAT-T);
- 抓包分析IKE階段報文是否發出/響應;
- 聯係運營商確認是否有安全策略限製。

結論:**並非單純運營商鏈路“能ping通”即無問題,IPSec協議層麵存在限製可能性較大,需進一步排查端口與協議支持情況。**

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明