LOGO OA教程 ERP教程 模切知识交流 PMS教程 CRM教程 开发文档 其他文档  
 
网站管理员

[点晴永久免费OA]【实战案例】运营商逐步封杀VPN

admin
2025年5月6日 23:49 本文热度 109

【问题背景】

不能说近期,准确来说应该是这两年起,政策更注重网络安全,直接表现是运营商线路开始检测并封杀标准的VPN协议:IPSEC、PPTP和L2TP。一般情况下是如何检测和封杀的?如下:
IPSEC VPN:

  • 侦测UDP 500和4500端口,过滤掉对应的UDP流让SA无法建立
  • 侦测ESP加密封装报文,中间链路直接拦截

PPTP VPN:

  • 侦测TCP 1723端口并封杀。端口用于 PPTP 控制消息的传输,像连接的建立、维护和终止等操作都通过该端口进行通信

L2TP VPN:

  • 侦测UDP 1701端口并封杀。此端口用于建立L2TP的控制链路


今天便和大家分享一个案例,拓扑如下:
总部和A、B、C三个分支之间两两做IPSEC VPN隧道即:

  • 总部<——>A分支
  • 总部<——>B分支
  • 总部<——>C分支

问题描述:总部与A之间有SA(安全联盟)但是内网无法正常通信。而总部与B、C通信完全正常。

【排查思路】

  1. 从直接的现象来看SA能正常建立,说明主模式/野蛮模式和快速模式的阶段握手全部走完了的,UDP 500和UDP 4500大概率没有被封,数据通信已经走了ESP隧道加密封装了

  2. 而总部和分支之间无法互访,说明ESP封装的数据报文大概是过不去的,所以基于这点抓取两边出口路由的WAN口报文比对即可;


【基础分析】
第一步:检查安全联盟

在路由器的页面中,可以看到IPSEC VPN的安全联盟是已经正常建立的,所以基本可以验证上述猜想:UDP 500和4500端口是允许放行的。

下一步直接抓WAN口报文,确认ESP封装的数据包是否有正常发出并被对方的WAN口接收。

第二步:对比手机和笔记本同时http拉取文件的情况
监控的接口分别为总部的出口路由器和A分支的出口路由WAN口:
这边是通过Tcpdump直接打印看的报文:
可以很显性的看到:
A分支发出的MSS=800字节(最大数据长度)的报文经过ESP封装后得到的864字节包从A路由发出去了,但是总部的WAN口没收到。说明中间链路丢包了。这边分别测试了MSS=1000、1200的都是如此。


【问题总结和解决方案】

问题总结:

运营商线路封杀VPN相关的数据流

解决方案:

公众文在此我不提供任何解决方案,仅提供你处理问题的排查思路。


阅读原文:原文链接


该文章在 2025/5/7 17:58:21 编辑过
关键字查询
相关文章
正在查询...
点晴ERP是一款针对中小制造业的专业生产管理软件系统,系统成熟度和易用性得到了国内大量中小企业的青睐。
点晴PMS码头管理系统主要针对港口码头集装箱与散货日常运作、调度、堆场、车队、财务费用、相关报表等业务管理,结合码头的业务特点,围绕调度、堆场作业而开发的。集技术的先进性、管理的有效性于一体,是物流码头及其他港口类企业的高效ERP管理信息系统。
点晴WMS仓储管理系统提供了货物产品管理,销售管理,采购管理,仓储管理,仓库管理,保质期管理,货位管理,库位管理,生产管理,WMS管理系统,标签打印,条形码,二维码管理,批号管理软件。
点晴免费OA是一款软件和通用服务都免费,不限功能、不限时间、不限用户的免费OA协同办公管理系统。
Copyright 2010-2025 ClickSun All Rights Reserved