总校和分校都是防火墙,分校F5000总校防火墙板卡插在路由器上公网在防火墙板卡,ipsec起来后出线单通情况,分校能ping通总校内网,总校ping
不通分校内网,总校有多个公网地址做的NAT地址组,感兴趣流acl配置没问题也做nat不转换ipsec流量了,总校这边tracert直接到公网没走隧道,两端都是公网主模式
(0)
(0)
暂无评论
你遇到的这种“分校能访问总校,总校无法访问分校”的单通问题,结合“总校tracert直接到公网没走隧道”的现象,核心原因大概率出在总校侧的路由指向或NAT与IPsec的匹配顺序上。
你提到“总校tracert直接到公网没走隧道”,这强烈暗示总校防火墙没有去往分校内网网段的路由。
原理:当总校试图访问分校内网(例如 192.168.2.0/24)时,防火墙会查询路由表。如果找不到去往该网段的明细路由,流量就会匹配默认路由,被直接发往公网,从而完全绕过了IPsec隧道。
解决:需要在总校防火墙上添加一条静态路由,将去往分校内网的流量指向IPsec隧道接口(或指定的下一跳)。命令示例如下:
或者,如果IPsec策略是应用在物理出接口上,则将下一跳指向该接口(在某些H3C版本中,可能需要指向对端公网IP)。
你提到“感兴趣流acl配置没问题也做nat不转换ipsec流量了”,但配置可能存在疏漏。在H3C设备上,出方向流量的处理顺序是先NAT,后IPsec。如果NAT规则没有精确排除IPsec流量,流量就会在NAT阶段被转换,导致无法匹配IPsec策略。
排查NAT ACL:请仔细检查总校防火墙的NAT出方向ACL。确保其中最前面有 deny 规则,精确匹配IPsec感兴趣流。例如:
注意:deny 规则中的源和目的地址,需要与IPsec感兴趣流的定义完全一致。
特殊场景:NAT Server reversible:如果总校的NAT地址组中使用了 nat server ... reversible 参数,需要特别注意。该参数会使得内部服务器主动访问外网时,其源IP被转换为对外提供服务的公网IP,且不区分端口和协议。这可能导致IPsec流量在出方向被错误地进行了源地址转换。
解决:检查是否存在 nat server 配置,并确认其 reversible 参数是否影响了IPsec流量。必要时,取消 reversible,或通过更精确的ACL来控制。
更优方案:ipsec no-nat-process:如果NAT ACL难以精确划分,可以在IPsec策略应用的出接口下,配置 ipsec no-nat-process。该命令会使该接口上需要进行IPsec处理的流量直接跳过NAT转换,从根本上避免冲突。
建议按以下顺序在总校防火墙上执行诊断:
确认路由:display ip routing-table <分校内网网段>。查看是否存在去往分校内网的明细路由。如果显示匹配默认路由(0.0.0.0/0),则确认是路由问题。
确认IPsec SA:display ipsec sa。查看是否存在与分校对应的IPsec SA,并关注其 Flow 字段(即感兴趣流)是否正确。
检查NAT会话:在总校尝试ping分校内网时,立即执行 display nat session 或 display firewall session table。观察是否有去往分校内网的流量被进行了NAT转换。如果有,则说明NAT ACL未生效。
检查接口配置:确认IPsec策略已正确应用在出接口上(display ipsec policy 或 display current-configuration interface <出接口>)。
(0)
暂无评论
现象:IPSec SA 协商成功;分校可 ping 通总校内网;总校访问分校内网 tracert 直接走公网,流量没有进隧道;总校有多公网 NAT 地址组,已配置 IPSec 流量不做 NAT;两端 IKEv1 主模式。 组网关键点:总校防火墙是路由器上的业务板卡形态,公网在这块板卡,和普通独立防火墙转发逻辑有区别H3C。
分校主动访问总校:流量到达总校,IPSec 解密后可达;但总校内网主动向外发起,流量没有被 IPSec 捕获封装,单向通。
注意:路由器 + 防火墙板卡,路由表存在 VR / 实例隔离;板卡的安全实例和路由器主控路由表需要互相注入路由,很容易路由不同步。
华三 V7:策略 NAT 里,deny 的 NAT 豁免规则,必须放在 SNAT 地址组规则前面,顺序错就会失效。
display acl number xxx #查看IPSec绑定ACL,看匹配计数
- 总校 ping 分校内网,ACL 计数不增长 → 报文没有匹配保护流,不会进隧道,就是路由 / NAT 问题。
分校 ping 总校的时候 ACL 计数上涨,分校侧正常。
策略 NAT 里面,豁免 IPSec 的 deny 规则,必须写在 source‑nat 地址组规则最前面。 错误顺序:先写地址组 SNAT,再写 deny 豁免,报文先被 NAT 转换,源 IP 变化,不再匹配 IPSec‑ACL。
nat‑policy
rule 0 deny source‑ip 总校内网 目的‑ip 分校内网 #这条要排在最前面!不做NAT
rule 1 permit source‑ip 总校内网 action source‑nat address‑group xxx #多公网地址组
校验命令:
display nat‑policy rule all看序号。修改完 NAT 策略,执行reset nat session all清空旧会话。
display ip routing‑table vpn‑instance xxx‑security‑instance
IPSec 策略模式场景:不需要静态路由,但报文入接口之后,在 IPSec 绑定接口所在 VR 必须看到对端网段,触发 ACL 保护流。
快速测试:在总校防火墙板卡本身系统直接 ping 分校内网,如果能通,代表 IPSec 本身没问题;如果板卡本身 ping 不通分校内网,说明板卡实例缺少路由。
确认crypto‑map xxx应用在防火墙板卡的物理公网接口,不是路由器主控虚拟接口。
display current‑configuration interface Ten‑GigabitEthernet x/x/x
查看输出:crypto‑map xxx,确认是板卡对外接口。
display ike sa verbose
display ipsec sa verbose
看 IPSec SA 的封装的 selector(源目网段)是否与两端 ACL 完全镜像;
现象:分校访问总校可以触发 SA,SA 的 selector 正确;总校主动发起,报文没命中 selector。
reset ike sa;reset ipsec sa重建隧道,旧 SA 会沿用旧配置。
分校能通总校、总校 tracert 直走公网,说明 IPSec 协商解密没问题;故障是总校内网发出访问分校的报文,没有命中 IPSec 感兴趣流;大概率两个原因:①NAT 地址组规则顺序错误,报文先被 NAT 转换;②路由器 + 防火墙板卡 VR 实例路由隔离,安全实例缺少去往分校网段路由。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论