前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >隧道保活超时或协商超时,该如何解决?

隧道保活超时或协商超时,该如何解决?

作者头像
IT狂人日志
发布2023-05-29 13:40:24
9790
发布2023-05-29 13:40:24
举报
文章被收录于专栏:用户9757876的专栏

华为防火墙,配置了L2TP Over IPSec,但是用客户端远程拨入的时候,显示警告:“隧道保活超时或协商超时”

虽然防火墙上显示连接已经建立,dis ike error,也没有报错信息,但是实际上,远端PC与内网是无法通讯的,一旦点击上图中的“确定”按钮,防火墙中已建立的连接,立刻就会消失了。

根据华为官方的提示,可能的原因有:1、安全策略未放行自身到L2TP报文;2、防火墙上未启用L2TP功能;3、UniVPN上配置的“隧道名称”与防火墙上的“对端隧道名称”不符;4、两端“隧道密码认证”设置不同;5、两端IPSEC安全协议配置不同;6、路由不可达。

逐一排查后,以上原因无一有用,这可如何是好?

实在没办法了,从头捋一遍吧,认真仔细地看防火墙上的配置。

突然发现,远端拨入的PC,身处192.168.100.1/24网段,而防火墙上有条静态路由192.168.0.0/16,出接口是g/0/0/0口,下一跳是内网核心交换机!

不论上述“超时”错误是否与此有关,这也是需要排除的问题之一。

于是,仔细看了内网,发现只有192.168.1.0/24、192.168.20.0/24、192.168.50.0/24这三个网段,于是删除了192.168.0.0/16这条静态路由,改为三条/24的路由。

其他什么都没改,远端PC拨入成功了。

正窃喜呢,发现远端PC无法ping通内网,反之亦然。

看来,高兴得太早,始终没好事。

还能怎么办?接着分析吧,无非是路由问题。

在远端PC上,tracert -d 10.10.30.1,不出所料,一跳都没跟踪到。

在内网tracert 172.16.11.109,全从拨号的宽带出去了,根本不可能成功达到,而L2TP Over IPSec是绑定在固定IP的专线上的,显然不匹配。

跑错地方,得拽回来,纠正。

于是,配置一条策略路由,置顶。

简单来说,就是去VPN网段,不做策略路由。

在核心交换机上,ping远端PC获取到的IP地址,通了。

在远端PC上,ping核心交换机,也通了。

至此,华为防火墙L2TP Over IPSec故障排除。

不得不说,华为防火墙是我平时做项目的首选。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-05-12,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 IT狂人日志58446291 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
VPN 连接
VPN 连接(VPN Connections)是一种基于网络隧道技术,实现本地数据中心与腾讯云上资源连通的传输服务,它能帮您在 Internet 上快速构建一条安全、可靠的加密通道。VPN 连接具有配置简单,云端配置实时生效、可靠性高等特点,其网关可用性达到 99.95%,保证稳定、持续的业务连接,帮您轻松实现异地容灾、混合云部署等复杂业务场景。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档