交换机-acg1000-pa-外网,直接通过gp拨号到pa,建立vpn隧道可以成功访问网址,但通过acg就不行,页面等待几分钟后会显示部分内容但依旧无法完成登录等操作(外网网络就是登录界面)
在acg上抓包可以看到成功建立tcp握手,但数据传输时出现报文乱序、伪重传、乱序传输,网页开发者界面也是如此部分内容仿佛加载不出来,直接显示Failed。
在acg上只做了ipv4控制策略,deny的都开启了日志记录的,但都没有看到相关信息;尝试将测试主机和目的网址之前新起策略放置最前面也没看到相关命中或者deny(也可能策略写的有问题),在acg上看不到任何异常日志
这可能是什么问题呢?
不是隧道,过acg就是正常访问没有通过隧道。是交叉测试略过acg,直接隧道连接到pa墙访问正常
现象看起来像被阻断,但控制策略又没日志,抓包还显示乱序和伪重传。这通常指向了设备对数据流的中间处理环节出了问题,而不是简单的访问控制拦截。问题最可能出在ACG1000的版本兼容性或TCP/IP协议栈的底层处理上。
建议按照以下顺序逐一排查,从最可能的原因入手:
| 步骤 | 排查方向 | 具体操作 | 预期结果 |
|---|---|---|---|
| 1 | 检查ACG版本并升级 | 登录ACG CLI,执行display version查看版本号。如果版本低于R3.1.170(属于6612及以上分支),强烈建议升级至官方推荐的稳定版本(如6616P04或更高),以解决TLS 1.3兼容性问题。 | 升级后问题消失。 |
| 2 | 调整TCP MSS值 | 在ACG上与VPN相关的策略或接口上,尝试调整TCP MSS值(例如设置为1360或1400),避免因分片导致的问题。 | 访问恢复正常。 |
| 3 | 清理ACG会话并检查NAT策略 | 在ACG上执行clear ip connection all清理所有会话,避免残留的NAT表项干扰。同时,检查NAT策略,确保去往目的地址的流量没有被二次NAT。 | 清理后短暂恢复。 |
| 4 | 检查策略路由与负载均衡 | 检查ACG上是否配置了策略路由或负载均衡策略,特别是那些可能影响公网流量的策略。确保流量去往正确的出接口。 | 发现并修正错误策略。 |
| 5 | 抓包深度分析 | 在ACG的内外网口同时抓包,对比TCP流。重点观察: • 是否有TCP分片标志被设置? • 服务端的SYN-ACK是否成功返回给客户端? • 乱序重传是发生在客户端上行还是服务端下行? | 定位丢包或乱序发生的具体位置。 |
| 6 | 确认客户端类型 | 如果你是通过ACG的SSL VPN功能接入,确认使用的是“SSL VPN Client”,而非iNode。 | 更换正确客户端后正常。 |
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
不是隧道,过acg就是正常访问没有通过隧道。是交叉测试略过acg,直接隧道连接到pa墙访问正常