• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

某局点MSR3610IEEAD ssl vpn拨入失败

2021-12-31 发表
  • 0关注
  • 0收藏 1284浏览
粉丝:13人 关注:13人

组网及说明

MSR3610IEEAD当公网口设备,客户通过访问59.34.130.xxx:55555进行拨号。

问题描述

现场播入SSL VPN异常,检查配置无误,使用设备的缺省证书方式,安装多个软件版本后故障依旧,debug中报错bad record mac.,和使用web打开gateway的地址+端口报错内容相同。

inode客户端拨号报错与网关连接失败:


使用gateway的网关地址和端口访问web时有如下报错内容:


公网访问SSL服务端口可以建立TCP连接:


过程分析

1、 配置未见异常(相同配置在其他设备上没有问题); 

2、 公网口端口可达,尝试将0/3出口的tcp mss 修改为1200测试故障依旧。

3、 网关使用缺省证书,但是浏览器打开https:// 59.34.130.222:55555无法正常打开web;

 # 

sslvpn gateway ga 

ip address 59.34.130.xxx port 55555 

service enable 

#  

4、debug ssl发现ssl过程有异常:

*Dec 28 20:45:24:884 2021 H3C SSLVPNK/7/SSLVPN_DEBUG_KSSL_HANDSHAKE: Send: TLS 1.0Alert [length 0002], level: fatal, reason: bad_record_mac. 

*Dec 28 20:45:24:884 2021 H3C SSLVPNK/7/SSLVPN_KSSL_PACKET: 02 14 

*Dec 28 20:45:24:884 2021 H3C SSLVPNK/7/SSLVPN_DEBUG_KSSL_INFO: SSL3 alert write, level: fatal, reason: bad record mac. 

解决方法

这款型号设备硬件加密引擎不支持当前的算法,关闭硬件加密引擎,改为软件加密,就正常了。 

 probe视图下,关闭加密引擎crypto-engine accelerator disable 


PS.

路由器有三种加密方式:加密卡加密、加密引擎加密、软件加密。其中加密卡是单独的加密板卡,如ANDE、SNDE、HNDE等;加密引擎是CPU自带的加密引擎,也是硬件加密的一种。如果有加密卡,且配置中使用了加密卡,则会使用加密卡进行加密;如果没有加密卡,且打开加密引擎(缺省即打开),则使用CPU自带的加密引擎进行加密;如果没有加密卡,且关闭加密引擎(配置undo cryptoengine enable 命令),则使用软件加密。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2022-01-24对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作