故障现象:
北京总部和南京分支组建了IPsec VPN隧道,中午12点左右,发现VPN隧道间访问异常,使用北京的PC去Ping分支的服务器,一直丢包。 总部测试PC(172.18.*.*/24)去ping分支服务器(10.10.*.*/24)丢包。
排查:
1、了解现场情况。 客户反馈总部PC与分支服务器丢包率在20%左右,总部VPN和分支VPN均是单臂模式部署。
2、测试两个地方的公网IP是否有丢包。 a.从第三方PC测试。 第三方PC到北京总部VPN的出口IP: 延时22ms,无丢包
第三方PC到南京分支VPN的出口IP: 延时3ms,无丢包
b.总部分支互Ping 张家口->北京 4.6ms,无丢包
北京->张家口 19.2ms,无丢包
3、查看VPN日志 【系统维护】--【日志查看】,选择只显示DLAN模块的日志。
无告警日志。
4、测试内网通信是否有问题 a.北京总部VPN去ping总部测试PC: 0.3ms,无丢包
b.南京分支VPN去Ping分支服务器: 0.3ms,无丢包
5、断开VPN连接 【IPSec VPN设置】--【运行状态】,点击“X”的标记。
VPN断开连接日志。
没有效果,依旧丢包。
6、总部测试PC去ping总部出口的公网IP。
0.4ms,无丢包
7、总部测试PC去ping分支VPN的公网IP、接口IP。 a.测试PC->公网IP 7ms,无丢包
b.测试PC->分支VPN的公网IP 32ms,无丢包
c.测试PC->分支VPN的接口IP 48ms,丢包21%。
8、重启南京分支VPN服务 【IPSec VPN设置】--【运行状态】,点击“禁用VPN”,然后再点击“启用VPN”
再次测试总部测试PC到分支VPN的接口IP,发现无丢包。
总部测试PC去Ping分支服务器IP: 34ms,无丢包。
总结: 通过重启VPN服务解决问题。 为什么不开始就重启服务呢? 大招要放到最后! |