一起远程办公用户无法访问公司加白云服务器故障的排查与修复记录
摘要:远程办公用户经企业网关的SSL加密隧道(分离模式,仅授权资源网段走隧道)接入后,访问公司自有、已加白的云服务器超时。根因:出口网关的源NAT按"源接口=LAN角色组"圈定,动态创建的隧道虚拟接口不在组内,远程接入地址池流量以私网源地址未翻译出公网,被云侧访问控制静默丢弃;新增一条池级SNAT规则后修复。该隧道仅用于员工远程接入公司内网及公司自有云服务器,不提供跨境访问与公众服务;文中公网IP已掩码处理。
一、环境与现象
公司出口为锐捷第五代NBR(多WAN),移动专线固定公网IP在Ge0/5,已在云侧加白;网关的SSL加密隧道(远程办公功能)为分离模式,地址池10.200.1.0/24,网关绑定Ge0/5公网IP。公司自建GitLab服务器的公网IP已加入隧道资源并绑定用户组,拨接后客户端确实收到该IP的/32隧道路由,NBR上也有指向Ge0/5的静态/32路由。现象:远程办公接入后访问GitLab报ERR_CONNECTION_TIMED_OUT,办公网正常;"加资源路由、加路由"两步都已做且无效。
二、排查过程
1. 确认客户端选路。 Get-NetRoute查看下一跳为隧道网关的路由,GitLab /32在列;Find-NetRoute确认去往该IP实际走隧道虚拟网卡。排除"流量没进隧道"。
2. 认隧道虚拟网卡。 Wireshark里没有以隧道功能命名的接口。用Get-NetIPAddress按IP定位持有10.200.1.2的网卡,再Get-NetAdapter -IncludeHidden才看到真身是厂商远程接入组件创建的虚拟网卡,默认输出中隐藏。
3. 双网卡抓包定位丢包区间。 同时抓隧道虚拟网卡与物理WLAN,显示过滤器ip.addr == GitLab IP。结果:隧道网卡上SYN持续重传,无SYN-ACK、无RST、无ICMP;WLAN上零泄漏。结论:包进了隧道,在出口之后被静默丢弃。
4. 排除出口选错。 NBR路由优先级为智能路由>静态>默认,静态/32指向Ge0/5且不区分源地址,办公源与远程接入源出口一致,均为加白口。
5. 两次弯路。 其一,云ECS上tcpdump:安全组在虚拟化层过滤,被丢的包到不了guest抓包,“抓不到"是歧义证据不能定案。其二,会话表查无隧道地址池到GitLab的会话,一度误判为"未转发”;实际半开SYN会话几十秒即老化。教训:用会话表做否定结论前先确认该类会话的老化时间。
6. 根因定位。 NBR本地Web中仅有一条源NAT规则DEF-NAT:源接口=LAN组、目的接口=WAN、转换为出接口地址。内网子接口均为LAN角色,办公流量命中;隧道虚拟接口为拨接时动态创建,不在LAN组,远程接入地址池流量匹配不上,源地址保持10.200.1.2出公网。厂商页面指导原文印证:分离模式下用分配IP访问资源,需加资源到地址池的回程路由,或在NAT创建SNAT将可分配IP网段转换为出接口地址。公司自有云服务器不可能加回程路由,池级SNAT是标准解法。
三、修复
NBR新增源NAT规则REMOTE-SNAT:源地址=远程接入地址池10.200.1.0/24地址对象,源接口any,目的接口Ge0/5(加白出口),目的地址与服务any,转换后源地址=出接口地址;置于DEF-NAT之上并保存,对新流量立即生效,无需重拨。
两点设计说明:目的接口限定Ge0/5避免误翻译隧道到内网的流量;目的地址留any,是因源维度已锁死为地址池,而私网源去公网的包不翻译必是废包,池级整体翻译是标准做法,也避免每加一个资源就改规则的维护债。影响面仅地址池出公网方向——该流量修复前全丢——对办公网、内网、白名单、其他WAN零回归风险。
四、验证
保持隧道连接直接打开GitLab正常加载;Wireshark中SYN后出现SYN-ACK;会话表出现10.200.1.2到GitLab的已建立会话,转换后源地址为公司出口公网IP;其他远程办公用户抽测通过。
五、踩坑清单
- 分离模式下远程访问自有云服务器是两件事:资源路由+池级SNAT(或回程路由),只做前者必然超时。
- TIMED_OUT是静默丢弃,REFUSED是无服务,排查方向完全不同。
- 隧道虚拟网卡按IP认不按名字认;Windows下可能隐藏在Get-NetAdapter默认输出外,加-IncludeHidden。
- Wireshark欢迎页绿框是捕获过滤器(BPF),ip.addr == 是显示过滤器语法。
- “查无会话"≠"未转发”:半开SYN会话几十秒即老化。
- 云主机内tcpdump抓不到被安全组丢弃的包,"抓不到"是歧义证据。
- NAT规则圈定方式(接口角色组/ACL/地址对象)决定新接口是否自动被覆盖;动态创建的接口天生落在手动圈定范围外,上新业务前先审圈定方式。
- 双网卡对照抓包是隧道类故障的高效切片刀;嫌疑区间逐层压缩,每层只用该层自己的证据说话。
六、小结
嫌疑区间压缩路径:客户端选路→隧道进出→出口路由→出口NAT,根因落在一行配置圈定上。高价值经验:厂商页面内的配置指导往往是标准解的直达路径,排查前先通读一遍。
转载自 CSDN-专业IT技术社区
原文链接:https://blog.csdn.net/weixin_48681463/article/details/166791729



