• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ER3200G2作为L2TP客户端时存在“服务端无法主动访问客户端内网”的缺陷

16小时前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:0人

问题描述:

ER3200G2作为L2TP客户端时存在“服务端无法主动访问客户端内网”的缺陷,我们测试下面的服务端的电脑可以ping通ER3200G2客户端网关,但是访问不了客户端下面的电脑ip,请问如何解决这个问题

 

2 个回答
粉丝:16人 关注:2人

ER3200G2 L2TP 客户端 服务端无法访问内网完整解决方案

一、故障根本原因(匹配你现象:能 ping 通 ER 网关,不通内网 PC)

  1. L2TP 服务端缺少回程静态路由(最核心)
    VPN 服务器只收到去往 ER 内网的流量,但没有路由告知:客户端内网段的回程包要走 L2TP 隧道接口,数据包到达 ER 内网 PC 后,回复报文找不到 VPN 隧道路由,直接从公网网关丢弃。
  2. ER3200G2 默认 NAT 阻断 VPN 回程流量
    ER 出厂 LAN 访问 WAN 全部做 NAPT 转换,服务端主动发起访问内网时,流量被源 NAT 伪装成 ER 的 WAN 公网地址,内网 PC 回包地址不匹配,丢弃会话。
  3. 两端内网网段不能重叠
    若服务器内网、ER 客户端 LAN 网段相同,路由冲突直接不通。

拓扑举例(方便对照配置)

  • L2TP 服务端网段:10.0.0.0/24,VPN 地址池:10.0.100.0/24
  • ER3200G2 客户端内网 LAN:192.168.1.0/24,隧道获取 IP:10.0.100.10
  • 现象:服务端电脑 ping 192.168.1.1(ER 网关)通,ping 192.168.1.10(内网 PC)不通

二、分步修复配置(分服务端、ER 客户端两台设备)

步骤 1:L2TP 服务端配置回程静态路由(必配,90% 故障根源)

登录 L2TP 服务器 / 防火墙,添加静态路由指向 ER 内网段,下一跳为 ER 获取的 VPN 隧道 IP:
plaintext
目的地址:192.168.1.0 子网掩码:255.255.255.0 下一跳:10.0.100.10 (ER拨号成功后分配的隧道IP) 出接口:L2TP虚拟隧道接口
验证:服务端执行ping 192.168.1.10,路由表能匹配这条静态路由,流量进入 VPN 隧道。

步骤 2:ER3200G2 客户端关闭 VPN 回程 NAT(关键,否则内网 PC 不回包)

ER 默认所有 LAN 访问 WAN 会做 NAT,VPN 隧道属于 WAN 类虚拟接口,必须添加不做 NAT 的 ACL 规则,放行 VPN 双向流量:
  1. Web 界面:高级设置 → NAT 设置 → 多 NAT 策略(不转换)
  2. 新增不转换策略:
    • 源地址:192.168.1.0/24(ER 内网)
    • 目的地址:10.0.0.0/24(服务端内网)+ 10.0.100.0/24(VPN 地址池)
    • 动作:不转换 NAT
  3. 保存策略,把这条不转换规则移到列表最顶部(优先匹配)
原理:服务端主动访问内网 PC 时,内网 PC 回包源 IP 保持192.168.1.X,不会被伪装成 ER 公网 IP,VPN 隧道能正常转发回程报文。

步骤 3:ER3200G2 L2TP 客户端高级参数勾选(隐藏开关)

Web:VPN → L2TP 客户端,编辑已建立的 VPN 连接,勾选 2 个关键选项:
  1. 允许远端访问本地局域网(出厂默认不勾选,这就是你说的原生缺陷开关)
  2. 添加远端路由到路由表
    保存后断开重连 L2TP 隧道,路由表自动生成服务端网段路由。

步骤 4:两端设备安全策略放行双向 VPN 流量

  1. L2TP 服务端安全策略:允许 VPN 地址池 10.0.100.0/24 主动访问 192.168.1.0/24
  2. ER3200G2 防火墙(安全设置→访问控制):放行 LAN 到 VPN 虚拟接口的双向 ICMP/TCP 流量,默认部分版本会拦截入站 VPN 访问内网。

步骤 5:内网 PC 本地防火墙排查(容易忽略)

内网 Windows PC 默认防火墙阻止外部网段主动 ping / 访问,测试临时关闭 PC 防火墙验证,如需长期放行:
  • 入站规则启用「文件和打印机共享 (ICMP 回显请求)」,放行服务端 VPN 网段。

三、完整排错验证命令 / 页面

  1. 查看 ER 路由表(高级设置→路由管理)
    确认存在两条路由:
    • 服务端内网段:下一跳 VPN 隧道 IP
    • 客户端本地 LAN 直连路由
  2. 查看 ER NAT 会话表(高级设置→NAT 监控)
    访问内网 PC 时,会话源 IP 应为真实内网192.168.1.X,不是 ER 公网 IP,代表不转换 NAT 生效。
  3. 服务端路由表
    display ip routing-table 确认192.168.1.0/24路由指向 L2TP 隧道接口。
  4. 断开重连 VPN:修改 L2TP 客户端配置后必须重连隧道,路由 / 开关才刷新。

四、极简总结操作顺序

  1. L2TP 服务端添加回程静态路由指向 ER 内网;
  2. ER 客户端 L2TP 配置勾选「允许远端访问本地局域网」;
  3. ER 新增 NAT 不转换策略,内网访问服务端网段禁止 NAT 伪装;
  4. 两端防火墙放行 VPN 双向互访流量;
  5. 重连 VPN 隧道,测试服务端访问内网 PC。

补充说明产品原生缺陷

ER3200G2 LAC 客户端出厂默认禁止远端主动访问本地 LAN

暂无评论

zhiliao_8gyueq 知了小白
粉丝:0人 关注:0人

补充说明产品原生缺陷

ER3200G2 LAC 客户端出厂默认禁止远端主动访问本地 LAN   这个有没有方法解决呢

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明