VPN 网关收到了你发的 TLS 握手请求,但是服务器主动返回握手失败
重点:数据包成功到达 VPN 服务器,是服务器端直接拒绝本次 TLS 协商,不是中途网络丢包。
通过终端测试:
VPN 网关识别到我们乡镇的出口 IP,直接拒绝 TLS 握手 不是本地电脑证书问题,也不是账号密码问题,是 VPN 网关针对【我乡镇的出口公网 IP】做了策略拦截。 网关看到连接来源 IP 是你们乡镇,直接回复handshake failure,不让继续 TLS 协商。
补充:虽然抓包显示支持 TLS1.3,但是网关侧针对你这个源 IP,不接受 TLS1.3 握手;就算客户端改成 TLS1.2,网关照样拒绝。
深信服 inode VPN 故障,已完成 curl 测试: 目标 VPN 地址:10.2.62.94:64443 curl 测试结果:TCP 可以连通到 VPN 网关,但是服务器主动返回 TLS handshake failure,TLS 握手被服务器拒绝。 故障现象:
- 在本乡镇网络内,任何账号、任何电脑尝试连接 VPN,都会出现 TLS 握手失败,提示证书认证失败;
- 其他乡镇网络,使用他们自己账号,连接同一 VPN 网关可正常登录;
- 将我的账号拿到其他乡镇网络测试,同样连接失败;
- 备用华为电脑无无线网卡,无法手机热点测试。 分析:请求数据包成功抵达 VPN 网关,网关识别我乡镇出口公网 IP 后拒绝 TLS 协商。 麻烦核查 VPN 网关策略: ① 是否将我乡镇出口公网 IP 加入黑名单 / 访问控制限制; ② 针对该源 IP,TLS 版本、密码套件的策略是否有特殊拦截规则; ③ 查看 VPN 网关连接日志,看来自本乡镇出口 IP 的连接拒绝记录。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论