成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

實戰(zhàn)案例:運營商逐步封殺 VPN

網(wǎng)絡(luò)
這兩年起,政策更注重網(wǎng)絡(luò)安全,直接表現(xiàn)是運營商線路開始檢測并封殺標(biāo)準(zhǔn)的VPN協(xié)議:IPSEC、PPTP和L2TP。一般情況下是如何檢測和封殺的?

本期分享的案例是VPN的相關(guān)問題。

一、問題背景

不能說近期,準(zhǔn)確來說應(yīng)該是這兩年起,政策更注重網(wǎng)絡(luò)安全,直接表現(xiàn)是運營商線路開始檢測并封殺標(biāo)準(zhǔn)的VPN協(xié)議:IPSEC、PPTP和L2TP。一般情況下是如何檢測和封殺的?如下:

IPSEC VPN:

  • 偵測UDP 500和4500端口,過濾掉對應(yīng)的UDP流讓SA無法建立
  • 偵測ESP加密封裝報文,中間鏈路直接攔截

PPTP VPN:

  • 偵測TCP 1723端口并封殺。端口用于 PPTP 控制消息的傳輸,像連接的建立、維護和終止等操作都通過該端口進行通信

L2TP VPN:

  • 偵測UDP 1701端口并封殺。此端口用于建立L2TP的控制鏈路

今天便和大家分享一個案例,拓撲如下:

總部和A、B、C三個分支之間兩兩做IPSEC VPN隧道即:

  • 總部<——>A分支
  • 總部<——>B分支
  • 總部<——>C分支

問題描述:總部與A之間有SA(安全聯(lián)盟)但是內(nèi)網(wǎng)無法正常通信。而總部與B、C通信完全正常。

二、排查思路

從直接的現(xiàn)象來看SA能正常建立,說明主模式/野蠻模式和快速模式的階段握手全部走完了的,UDP 500和UDP 4500大概率沒有被封,數(shù)據(jù)通信已經(jīng)走了ESP隧道加密封裝了

而總部和分支之間無法互訪,說明ESP封裝的數(shù)據(jù)報文大概是過不去的,所以基于這點抓取兩邊出口路由的WAN口報文比對即可;

三、基礎(chǔ)分析

第一步:檢查安全聯(lián)盟

在路由器的頁面中,可以看到IPSEC VPN的安全聯(lián)盟是已經(jīng)正常建立的,所以基本可以驗證上述猜想:UDP 500和4500端口是允許放行的。

下一步直接抓WAN口報文,確認ESP封裝的數(shù)據(jù)包是否有正常發(fā)出并被對方的WAN口接收。

第二步:對比手機和筆記本同時http拉取文件的情況

監(jiān)控的接口分別為總部的出口路由器和A分支的出口路由WAN口:

這邊是通過Tcpdump直接打印看的報文:

可以很顯性的看到:

A分支發(fā)出的MSS=800字節(jié)(最大數(shù)據(jù)長度)的報文經(jīng)過ESP封裝后得到的864字節(jié)包從A路由發(fā)出去了,但是總部的WAN口沒收到。說明中間鏈路丟包了。這邊分別測試了MSS=1000、1200的都是如此。

四、問題總結(jié)和解決方案

問題總結(jié):運營商線路封殺VPN相關(guān)的數(shù)據(jù)流。

解決方案:公眾文在此我不提供任何解決方案,僅提供你處理問題的排查思路。

責(zé)任編輯:趙寧寧 來源: 小云君網(wǎng)絡(luò)
相關(guān)推薦

2025-06-17 09:29:24

2024-02-01 20:15:37

2011-06-23 14:32:53

LTECDMA運營商

2017-03-13 14:20:25

SDN運營商網(wǎng)絡(luò)

2022-01-10 21:36:44

運營商蘋果Private Rel

2009-04-04 08:47:15

2018-10-08 13:41:01

運營商通信網(wǎng)絡(luò)攜號轉(zhuǎn)網(wǎng)

2010-05-10 11:12:45

2015-07-23 14:01:07

SDN運營商

2013-02-25 10:53:10

運營商Firefox OS

2009-03-24 10:24:00

GPON運營商光纖接入

2014-10-14 15:53:46

運營商SDN

2018-03-13 06:45:20

2014-02-19 11:16:52

虛擬運營商

2010-01-08 21:19:03

2020-06-28 16:31:04

RPA應(yīng)用

2011-08-30 09:29:45

云計算移動醫(yī)療

2009-03-10 09:42:15

4G融合部署

2012-04-05 13:42:02

2021-12-01 08:45:22

元宇宙VR運營商
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 精品国产91久久久久久 | 久久久久国产一区二区三区四区 | 亚洲性视频网站 | 国产精品伦一区二区三级视频 | 国产精品久久午夜夜伦鲁鲁 | 精品欧美一区二区三区免费观看 | 日本久久一区二区三区 | 免费a国产 | 日韩精品免费 | 黄色网址免费在线观看 | 成人精品一区二区三区 | 嫩草一区二区三区 | 国产综合久久久久久鬼色 | 日韩精品中文字幕在线 | 五月天婷婷久久 | 亚洲欧洲一区 | 色婷婷国产精品综合在线观看 | 国产激情一区二区三区 | 自拍偷拍中文字幕 | 国产粉嫩尤物极品99综合精品 | 天堂在线中文字幕 | 国产精品 欧美精品 | 亚洲视频精品在线 | 99久久精品免费看国产四区 | 国产伦精品一区二区三区照片91 | 91国在线高清视频 | 黄 色 毛片免费 | 91在线视频播放 | 欧美日韩国产在线观看 | 亚洲麻豆 | 秋霞电影一区二区三区 | av电影一区二区 | 久久亚洲精品国产精品紫薇 | 激情 亚洲| 欧美成人一区二区 | 精品国产一区久久 | 国产亚洲精品精品国产亚洲综合 | 欧美日韩中文在线 | 中文字幕亚洲区一区二 | 亚洲自拍一区在线观看 | 成人在线视频看看 |