• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F100-a-g5防火墙和ER5200G2路由器ipsecvpn连接后,PLM不通

4小时前提问
  • 0关注
  • 0收藏,30浏览
粉丝:0人 关注:0人

问题描述:

F100-a-g5防火墙和ER5200G2路由器ipsecvpn连接后,PLM不通,其他的软件都可以,PLM登录是,提示密码错误,输入正确的密码反而不能登录,因为登录要端口,是哪里把端口限制了

组网及组网描述:

总部:F100-a-G5 -----上网行为--三层交换机(vlan)

分部:ER5200G2

3 个回答
粉丝:44人 关注:1人

可以检查F100防火墙策略是否放通端口



暂无评论

粉丝:23人 关注:2人

故障整体分析
现象关键点:
IPSec 隧道协商正常、其他软件访问全部正常,唯独 PLM 登录异常,密码校验失败。
≠端口直接被防火墙阻断(如果端口拦截会直接连不上、超时,不会走到账号密码校验环节)。
这类「能连通、页面 / 登录框出现、密码验证随机报错」是 IPSec 场景经典故障,优先 MTU/MSS 报文分片,其次 NAT 豁免、防火墙会话 / 应用策略,最后才是端口 ACL。
组网梳理:
总部:F100-A-G5 → 上网行为管理 → 三层交换机 → PLM 服务器
分支:ER5200G2
两端建立站点到站点 IPSec(IKEv1)
优先级 1:头号元凶 — MTU/TCP MSS(最高概率)
IPSec ESP 封装会额外增加 50~60 字节报文头。标准以太网 MTU=1500,加密后报文超过 1500;
PLM 客户端登录认证数据包DF 置位(禁止分片),大包直接丢弃;小包通信(普通网页、ping、其他小程序)不受影响,就会出现:别的软件正常,登录验证报文丢失 → 服务端收不全认证数据包 → 判定密码错误。
配置操作
总部 F100-A-G5(接口下配置)
plaintext
interface GigabitEthernet 0/X //连接三层交换机内网口
tcp mss adjust 1360
如果 IPSec 策略绑定在公网口,公网口也加上这条
分支 ER5200G2(Web 界面操作)
进入【VPN→IPSec 安全策略】,找到对应 VPN 策略
开启 TCP MSS 调整,数值填写 1360
ER5200G2 不支持命令行接口 MSS,只能在 IPSec 策略内开启 MSS 限制
验证测试:分支电脑长 ping PLM 服务器,大包测试
plaintext
ping -f -l 1400 PLM服务器IP
如果不通,证明存在分片丢弃,MSS 配置是必须操作。
优先级 2:NAT 豁免是否完整(极易踩坑)
核心规则:两端互访的 VPN 流量绝对不能被上网 NAT 转换
总部 F100-A-G5
必须配置 NAT 策略:源 = 总部内网,目的 = 分支内网,禁止源 NAT(不做地址转换)
如果 VPN 流量被 NAT 转换,IPSec 感兴趣流匹配异常,双向报文不对称,应用层认证丢包。
分支 ER5200G2
Web【高级设置→源 NAT】
新增豁免规则:本地内网网段 → 总部 PLM 网段,不进行 NAT 转换
ER5200G2 很多实施只配置 IPSec 策略,忘记 NAT 豁免,间歇性应用异常。
优先级 3:路径上设备拦截(上网行为管理重点排查)
你的拓扑中间存在上网行为管理!
重点核查:
上网行为是否开启应用控制、内容检测、报文重组;
IPSec 加密流量穿越行为管理,部分型号会截断大 TCP 会话;
临时方案:把 PLM 服务器所在网段、分支网段,加入上网行为【白名单,关闭深度检测】测试。
优先级 4:防火墙安全策略与会话优化(F100-A-G5)
1、确认放通 PLM 全部通信端口
先确认 PLM 使用端口(常见:TCP 80、8080、443、1521、3306、9080 等,客户端 + 服务端双向端口全部放行)
F100 策略默认是状态检测,单向放行会出现应用会话异常。
区分现象:
✅端口完全阻断:直接连接超时
⚠️会话不稳定 / 报文丢失:能打开登录界面、密码校验失败(你当前现象)
2、优化 TCP 会话参数(针对工业 PLM/ERP 长连接)
F100 命令行配置:
plaintext
tcp timer fin-timeout 60
tcp timer syn-timeout 10
关闭严格的 TCP 报文校验:
plaintext
undo tcp check-sequence-number
优先级 5:IPSec 协商参数两端对齐(ER5200G2 ↔ F100-A-G5 异构对接坑)
关闭 PFS 完全前向保密!!(重大坑)
ER5200G2 很多固件版本对 PFS 支持不完善
✅ 两端 IPSec 策略:PFS = 禁用
IKE、IPSEC 生存时间两端尽量一致
IKE SA:86400s
IPSEC SA:3600s
确认两端开启 NAT-T 穿越 nat traversal
分支如果是 PPPoE 拨号宽带,必须开启 NAT-T。
优先级 6:快速定位测试方案(现场分步验证)
分支电脑,telnet PLMIP: 端口
确认 PLM 端口可达,排除基础端口阻断;
临时把 MSS 调整 1360,立刻测试登录 PLM
→ 如果恢复正常,确定就是分片问题;
绕过上网行为管理测试(条件允许)
F100 直连三层交换机,避开行为管理,判断中间设备是否干扰;
在 F100 抓包:
登录 PLM 提交密码时,观察是否完整收到客户端认证报文,服务器是否正常回包。
最简落地执行顺序(照着操作)
两端配置 TCP MSS 1360,测试 PLM 登录【优先操作,80% 同类故障解决】
核查、补全两端NAT 豁免策略,VPN 流量禁止上网 NAT
两端 IPSec 策略关闭 PFS,确认 NAT-T 开启
总部上网行为管理添加网段白名单,关闭深度安全检测
F100 防火墙放通 PLM 所有双向通信端口,优化 TCP 会话参数

暂无评论

粉丝:26人 关注:1人

根据你的描述,IPSec VPN隧道本身是正常的(因为其他软件通信正常),问题极大概率出在 MTU(最大传输单元)/MSS(最大分段大小) 或 NAT(网络地址转换)豁免 配置上

🎯 问题根源分析

  1. MTU/MSS 问题(可能性最高):IPSec加密会为数据包增加50-60字节的额外头部。PLM登录的认证数据包通常较大,且可能设置了DF(禁止分片)标志。当加密后的大包超过网络路径的MTU值时,会被直接丢弃。这会导致服务器收不到完整的认证数据包,从而误判为密码错误,而不是直接连接不上。

  2. NAT 豁免缺失:VPN流量(源=分部内网,目的=总部PLM服务器网段)绝对不能被进行源NAT转换。一旦被转换,IPSec的“感兴趣流”将无法匹配,导致认证报文丢失或不对称

  3. 上网行为管理干扰:位于总部防火墙和三层交换机之间的上网行为管理设备,可能会对IPSec加密流量进行深度检测或报文重组,从而截断PLM的TCP大会话

  4. 安全策略/会话限制:F100-A-G5防火墙的安全策略或会话参数也可能对PLM应用产生限制

🔧 解决方案与排查步骤

请按照以下优先级顺序进行排查和配置:

第一步:调整TCP MSS(最优先)

这是解决此类问题最高效的方法。

  • 总部 F100-A-G5 防火墙:在连接内网的接口下,配置TCP MSS调整。

    text
    interface GigabitEthernet 0/X // 替换为连接三层交换机的实际接口 tcp mss adjust 1360

    如果IPSec策略绑定在公网口,公网口也需要配置此命令

  • 分部 ER5200G2 路由器:通过Web界面操作。

    1. 进入 VPN → IPSec 安全策略

    2. 找到对应的VPN策略并编辑。

    3. 开启 “TCP MSS调整” 功能,并将数值填写为 1360

  • 验证测试:在分支侧电脑上用大包Ping测试,确认问题是否解决。

    bash
    ping -f -l 1400 PLM服务器IP

    如果不通,说明MTU问题确实存在,配置MSS是必须的

第二步:检查并配置NAT豁免

确保VPN流量未被NAT转换。

  • 总部 F100-A-G5:配置NAT策略,禁止对源=总部内网、目的=分支内网的流量进行源NAT转换

  • 分部 ER5200G2:在 高级设置 → 源NAT 中,新增一条豁免规则:源=本地内网网段,目的=总部PLM网段,动作设置为不进行NAT转换

第三步:排查上网行为管理

将PLM服务器和分支网段的流量,在上网行为管理设备上加入白名单,并关闭深度检测功能进行测试

第四步:检查防火墙安全策略

在F100-A-G5上,确认已放行从trust(内网)到local(本地)及反向的、针对PLM所需端口的策略

💡 关于PLM端口

PLM系统可能涉及多个端口,具体取决于你使用的软件:

  • Siemens PLM:许可证通信端口为 28000

  • CAXA图文档:主服务端口为 8900

  • Agile PLM:外部服务器端口示例为 7001

  • 通用PLM:可能涉及 80/443 (HTTP/HTTPS) 及 1433 (SQL Server) 等端口。

请确认你的PLM软件具体使用哪些端口,并在排查时重点关注这些端口的通信是否正常。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明