很多企业在远程办公站点互联场景下选择L2TP与IPsec组合方案,既可以依托L2TP完成二层数据帧的透明传输,又能通过IPsec的加密机制保障传输链路的安全性,不少运维人员跳过前置检查直接启动配置,后续会遇到隧道反复断开、协商失败、雷霆加速器内网资源无法访问等各类隐性问题,这份指南就从实际排查维度梳理部署前必须完成的核心准备事项,帮你规避绝大多数前置配置类故障。

运维人员完成L2TP与IPsec组合部署前的公网连通性与端口放行前置校验
公网网络连通性与端口放行前置校验
首先要排查的是两端网关设备的公网地址可达性,很多部署故障的第一现象是IPsec协商报文完全收不到,先从两端网关的命令行向对端公网地址发起常规ICMP ping测试,确认中间路由没有直接阻断ICMP报文的策略。
接下来要确认相关端口和协议没有被中间运营商或者本地防火墙拦截,L2TP与IPsec组合部署需要用到的服务端口和协议包括UDP 500、UDP 4500,以及IP协议号为50的ESP报文,很多企业的出口防火墙默认会拦截非业务端口的入站流量,提前在两端的出口安全设备上放通对应规则,预期结果是两端可以正常收到对端发送的协商类报文,不会在第一阶段协商时就直接超时。
这里要注意常见误区,如果两端网关都处于NAT网关后方没有独立公网IP,要提前确认前端NAT设备支持ESP协议的透传,或者配置NAT1:1映射把对应的端口和协议完全映射到后端的L2TP/IPsec网关上,不要直接用普通端口映射尝试转发ESP报文,这类操作大概率无法成功。
两端设备配置参数一致性预校验
很多运维人员配置时只关注本地参数,忽略两端参数的匹配,最终出现第一阶段或者第二阶段协商卡在某一步的现象,首先要提前对齐IPsec第一阶段的协商参数,包括加密算法、认证算法、密钥交换组、SA生存周期,任意一项参数不匹配都会导致协商直接失败。
接下来要对齐IPsec第二阶段和L2TP的关联参数,包括第二阶段的加密算法、认证算法,是否开启PFS特性,还有L2TP的隧道密码、认证方式,如果选择开启CHAP认证还要提前对齐预共享的用户账号密码。
这里的预期结果是所有协商参数两端完全对应,不存在一端开启某类特性另一端没有配置的情况,不需要反复调整参数试错就能完成隧道协商,也不会后续因为参数隐性不匹配出现隧道随机断开的问题。
内网路由与访问权限边界梳理
部署前很容易被忽略的问题是隧道打通之后两端内网依然无法互访,加速器vpn这类现象大多出现在部署前没有提前梳理路由规则的场景下,首先要分别在两端的内网网关确认需要纳入隧道传输的私网网段,不要出现两端私网网段重叠的情况,网段重叠会直接导致路由寻址逻辑混乱。
接下来要在两端的出口设备上提前配置好感兴趣流的匹配规则,加速器vpn明确哪些网段的流量需要走L2TP与IPsec组合隧道转发,哪些网段的流量依然走本地公网出口转发,避免出现路由环路或者跨网流量异常转发的问题。
还要提前梳理隐私边界的相关规则,确认隧道传输的流量范围符合企业的内网安全规范,不要把涉密的业务网段意外纳入隧道传输范围,也不要给远端用户开放超出权限的内网资源访问权限,避免后续出现非授权访问的数据泄露风险。
故障定位工具与备份预案准备
正式启动部署之前还要提前准备好对应的故障定位工具,在两端的网关设备上开启协商报文的debug日志权限,同时准备好抓包工具镜像本地网关的公网接口流量,后续如果出现协商失败的问题,可以直接通过日志和抓包结果定位故障点,不需要临时找工具耽误部署进度。
还要提前配置好本地网关的配置自动备份策略,每调整一次配置就自动生成一份备份文件,如果配置错误导致本地公网连通性中断,雷霆加速器可以快速回滚到之前的正常配置,避免影响现有业务的正常运行。
雷霆加速器 

