成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

實(shí)戰(zhàn)案例:運(yùn)營商逐步封殺 VPN

網(wǎng)絡(luò)
這兩年起,政策更注重網(wǎng)絡(luò)安全,直接表現(xiàn)是運(yùn)營商線路開始檢測并封殺標(biāo)準(zhǔn)的VPN協(xié)議:IPSEC、PPTP和L2TP。一般情況下是如何檢測和封殺的?

本期分享的案例是VPN的相關(guān)問題。

一、問題背景

不能說近期,準(zhǔn)確來說應(yīng)該是這兩年起,政策更注重網(wǎng)絡(luò)安全,直接表現(xiàn)是運(yùn)營商線路開始檢測并封殺標(biāo)準(zhǔn)的VPN協(xié)議:IPSEC、PPTP和L2TP。一般情況下是如何檢測和封殺的?如下:

IPSEC VPN:

  • 偵測UDP 500和4500端口,過濾掉對應(yīng)的UDP流讓SA無法建立
  • 偵測ESP加密封裝報(bào)文,中間鏈路直接攔截

PPTP VPN:

  • 偵測TCP 1723端口并封殺。端口用于 PPTP 控制消息的傳輸,像連接的建立、維護(hù)和終止等操作都通過該端口進(jìn)行通信

L2TP VPN:

  • 偵測UDP 1701端口并封殺。此端口用于建立L2TP的控制鏈路

今天便和大家分享一個(gè)案例,拓?fù)淙缦拢?/p>

總部和A、B、C三個(gè)分支之間兩兩做IPSEC VPN隧道即:

  • 總部<——>A分支
  • 總部<——>B分支
  • 總部<——>C分支

問題描述:總部與A之間有SA(安全聯(lián)盟)但是內(nèi)網(wǎng)無法正常通信。而總部與B、C通信完全正常。

二、排查思路

從直接的現(xiàn)象來看SA能正常建立,說明主模式/野蠻模式和快速模式的階段握手全部走完了的,UDP 500和UDP 4500大概率沒有被封,數(shù)據(jù)通信已經(jīng)走了ESP隧道加密封裝了

而總部和分支之間無法互訪,說明ESP封裝的數(shù)據(jù)報(bào)文大概是過不去的,所以基于這點(diǎn)抓取兩邊出口路由的WAN口報(bào)文比對即可;

三、基礎(chǔ)分析

第一步:檢查安全聯(lián)盟

在路由器的頁面中,可以看到IPSEC VPN的安全聯(lián)盟是已經(jīng)正常建立的,所以基本可以驗(yàn)證上述猜想:UDP 500和4500端口是允許放行的。

下一步直接抓WAN口報(bào)文,確認(rèn)ESP封裝的數(shù)據(jù)包是否有正常發(fā)出并被對方的WAN口接收。

第二步:對比手機(jī)和筆記本同時(shí)http拉取文件的情況

監(jiān)控的接口分別為總部的出口路由器和A分支的出口路由WAN口:

這邊是通過Tcpdump直接打印看的報(bào)文:

可以很顯性的看到:

A分支發(fā)出的MSS=800字節(jié)(最大數(shù)據(jù)長度)的報(bào)文經(jīng)過ESP封裝后得到的864字節(jié)包從A路由發(fā)出去了,但是總部的WAN口沒收到。說明中間鏈路丟包了。這邊分別測試了MSS=1000、1200的都是如此。

四、問題總結(jié)和解決方案

問題總結(jié):運(yùn)營商線路封殺VPN相關(guān)的數(shù)據(jù)流。

解決方案:公眾文在此我不提供任何解決方案,僅提供你處理問題的排查思路。

責(zé)任編輯:趙寧寧 來源: 小云君網(wǎng)絡(luò)
相關(guān)推薦

2025-06-17 09:29:24

2024-02-01 20:15:37

2011-06-23 14:32:53

LTECDMA運(yùn)營商

2017-03-13 14:20:25

SDN運(yùn)營商網(wǎng)絡(luò)

2022-01-10 21:36:44

運(yùn)營商蘋果Private Rel

2009-04-04 08:47:15

2018-10-08 13:41:01

運(yùn)營商通信網(wǎng)絡(luò)攜號轉(zhuǎn)網(wǎng)

2010-05-10 11:12:45

2013-02-25 10:53:10

運(yùn)營商Firefox OS

2015-07-23 14:01:07

SDN運(yùn)營商

2010-01-08 21:19:03

2009-03-24 10:24:00

GPON運(yùn)營商光纖接入

2014-10-14 15:53:46

運(yùn)營商SDN

2018-03-13 06:45:20

2014-02-19 11:16:52

虛擬運(yùn)營商

2020-06-28 16:31:04

RPA應(yīng)用

2011-08-30 09:29:45

云計(jì)算移動醫(yī)療

2009-03-10 09:42:15

4G融合部署

2021-12-01 08:45:22

元宇宙VR運(yùn)營商

2012-04-05 13:42:02

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 羞羞午夜 | 日韩av一区二区在线观看 | 日韩一区中文字幕 | 久久午夜精品福利一区二区 | 国产在线一区二区三区 | 91伊人| 中文字幕av在线 | 九九热精 | 91传媒在线播放 | 国产精品欧美一区喷水 | 国产成人精品免高潮在线观看 | 怡红院怡春院一级毛片 | 久久久精品 | 国产精品毛片一区二区在线看 | 国产精品毛片一区二区三区 | 成人国产精品色哟哟 | 91久久精品 | 久久久国产精品一区 | 色888www视频在线观看 | 一级aaaa毛片 | www.日日操 | 亚洲精品www | 中文字幕av色 | 国产精品免费大片 | 黄色免费看 | 国产精品一区二区三区在线 | 在线播放亚洲 | 久久高清免费视频 | 国产精品日日做人人爱 | 国产精品美女久久久久久不卡 | 久久久久国产一区二区三区四区 | 伊人影院在线观看 | 亚洲综合小视频 | 古装三级在线播放 | 欧美精品一区二区免费 | 九一在线 | 一区二区三区四区在线 | 在线观看涩涩视频 | 国产一区不卡 | 中文字幕日韩欧美一区二区三区 | 亚洲一区中文字幕 |