设为首页收藏本站language→→ 语言切换

鸿鹄论坛

 找回密码
 论坛注册

QQ登录

先注册再绑定QQ

查看: 587|回复: 0
收起左侧

[分享] AR路由器配置策略路由导致L2TP访问内网服务器业务不通

[复制链接]
 成长值: 63265
发表于 2023-11-1 20:44:08 | 显示全部楼层 |阅读模式
一、组网场景:
远程用户通过L2TP进入总部内网,访问内部服务器,总部出口路由器由于是多出口场景。

二、排查步骤:
1、隧道及会话均建立成功
  ===============display l2tp session===============
========================================================
Total session : 1
LocalSID  RemoteSID  LocalTID  Interface            LclTAddr        RmtTAddr        LclSAddr        RmtSAddr
1         5          33        Virtual-Template1:0  117.141.131.53  139.9.159.61    10.10.10.1      10.10.10.85     
=======================================================
  ===============display l2tp tunnel===============
=======================================================
Total tunnel : 1
LocalTID RemoteTID RemoteAddress    Port   Sessions RemoteName
33       5         139.9.159.61     1703   1        huawei

2、确认均使用缺省路由
  ===============display ip routing-table===============
============================================================
Route Flags: R - relay, D - download to fib, T - to vpn-instance
------------------------------------------------------------------------------
Routing Tables: Public
         Destinations : 23       Routes : 25      
Destination/Mask    Proto   Pre  Cost      Flags NextHop         Interface
        0.0.0.0/0   Static  60   0           D   117.141.131.1   GigabitEthernet0/0/10
                    Static  60   0           D   113.17.35.85    Dialer2
                    Static  60   0           D   100.106.94.182  Dialer1

3、查看配置,发现LAN口有策略路由配置
interface Vlanif1
ip address 172.10.0.1 255.255.255.0
traffic-policy xuanlu inbound

traffic policy xuanlu
classifier hutong behavior hutong precedence 5
classifier 172guding behavior 172guding precedence 15
traffic classifier 172guding operator or
if-match acl 3002
traffic behavior 172guding
redirect ip-nexthop 117.141.131.1

acl number 3002  
rule 5 permit ip source 172.10.0.0 0.0.0.63

4、查看报文,确认AR没有封装L2TP报文

                               
登录/注册后可看大图

三、问题原因:定位为策略路由导致报文直接从物理的外网口出,未经过Virtual-template 封装。

四、解决方法:
增加优先级高的CB对,classifier里放通source 172.10.0.0 0.0.0.63 destination 10.10.10.0 0.0.0.255,behavior不填(默认转发)。

测试结果:
增加默认放通配置后,内网服务器访问成功。

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-1-24 10:49 , Processed in 0.057621 second(s), 9 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表