集团VPN问题排查及核心交换机(思科C9500)路由编写

文章讲述了子公司A无法访问子公司B服务器的问题,通过排查飞塔200F防火墙策略、思科2110配置和核心交换机路由,发现原因是核心交换机缺少指向A公司防火墙的IP策略。问题解决后,证实是路由配置缺失导致的网络连通性问题。
摘要由CSDN通过智能技术生成

前言

昨天发现子公司A无法访问子公司B的服务器。已知之前是可以的。经过tracert及ping的简单排查。发现,A没有经过飞塔200F的防火墙出去。
已知集团使用两套防火墙。思科2110以及飞塔200F。并且在上方都做了VPN的配置。200F承接SD-WAN。
我们知道,当A公司的终端到A公司的防火墙是通的、B公司终端到B公司防火墙也是通的话,只需要在两边的防火墙上配置VPN则可以做到终端A访问终端B。
接下来就按照这个思路排查各个节点。

排查一(飞塔策略)

检查200F上的配置及策略是否有丢失?
在这里插入图片描述
发现并没有异常。所有的策略都属于active状态。
那么是不是到子公司B的路由当时不是走的飞塔呢。通过子公司C的协查,发现C到B直接从默认路由出去也就是走的思科防火墙出去了。

排查二

检查思科2110上的配置。在这里插入图片描述
发现到公司B的VPN也是active的。那么前言分析的A防火墙到B防火墙是有策略的。问题大概就不出在两个防火墙之间的VPN。
那么,是不是终端到防火墙这一条链路出现问题。

排查三(核心交换机配置)

终端能ping通防火墙。那么问题是不是出在核心交换机上。也就是接着200F的思科C9500。

ip route 0.0.0.0 0.0.0.0 10.111.8.9
ip route vrf INTERNET 0.0.0.0 0.0.0.0 10.111.8.9
ip route vrf INTERNET 10.0.10.0 255.255.255.0 10.108.5.22 name zibo_fortinet2
ip route vrf INTERNET 10.1.0.0 255.255.254.0 10.108.5.22 name zibo_fortinet3
ip route vrf INTERNET 10.96.0.0 255.255.0.0 10.108.5.22 name huaibei_fortinet1
ip route vrf INTERNET 192.168.32.0 255.255.240.0 10.108.5.22 name huaibei_fortinet2
ip route vrf INTERNET 192.168.64.0 255.255.192.0 10.108.5.22 name zibo_fortinet1
ip route vrf INTERNET 192.168.128.0 255.255.192.0 10.108.5.22 name qingzhou_fortinet_vpn
ip route vrf Iot 10.108.128.0 255.255.128.0 10.108.128.1
ip route vrf Iot 10.108.160.0 255.255.240.0 10.108.128.1
ip route vrf Iot 192.168.10.0 255.255.255.0 10.108.128.1
ip route vrf OOB 0.0.0.0 0.0.0.0 10.110.8.254
ip route vrf SERVER 10.108.0.0 255.255.252.0 10.108.5.10
ip route vrf SERVER 10.108.5.3 255.255.255.255 10.108.5.10
ip route vrf SERVER 10.108.5.4 255.255.255.255 10.108.5.12
ip route vrf underlay 10.108.5.3 255.255.255.255 10.108.5.10
ip route vrf underlay 10.108.5.4 255.255.255.255 10.108.5.12

检查了核心交换机里的路由配置。发现了问题所在。这个路由表怎么没有我需要的ip策略。也即如果目标地址是xxxx下一跳就到10.108.5.22(A公司的飞塔防火墙)。那么问题就出在这了。

ip route vrf INTERNET 192.168.48.0 255.255.240.0 10.108.5.22 name shanghai_fortinet2

进入特权模式配置上这个路由,问题解决。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值