Benutzer von Remote-Zugriff, die Secure Access verwenden, konnten keine internen Services erreichen, einschließlich des Domänencontrollers in der Zentrale. Der Internetzugriff funktionierte hingegen normal. Benutzer konnten erfolgreich im Internet surfen, aber nicht auf interne Ressourcen wie den Domänencontroller über RAVPN (Remote Access VPN) zugreifen.
Cisco Secure Access - Sicherer Client-Remote-Zugriff (VPN, Status, private Ressource)
RAVPN-Tunnel (Remote Access VPN) werden als aktiv und fehlerfrei gemeldet
SD-WAN-Infrastruktur in Betrieb
Interne DNS-Server in der Zentrale
Domain Controller-Services am Hauptsitz
Mehrere Zweigstellennetzwerke, die über die Infrastruktur verbunden sind
Die folgenden Schritte zur Fehlerbehebung und Problembehebung wurden durchgeführt, um das Problem der RAS-Verbindung zu beheben:
Sammeln Sie die simultane Paketerfassung vom Client und Ihrem Edge-Gerät (bidirektional), um Datenflussmuster zu analysieren.
Fluss:
RA VPN-Client -------------Cisco Secure Access --------IPSec-Tunnel ---------- Edge-Gerät ---------Private Ressource
Bestätigen Sie, ob DNS-Abfragen von Clients das Edge-Gerät erreicht haben und an den DNS-Server gesendet werden sollen.
Überprüfen Sie, ob keine DNS-Antworten vom lokalen DNS-Server zu den Clients zurückgesendet wurden.
Der lokale DNS-Server hat eine Antwort gesendet, die jedoch nie an die Tunnelschnittstelle zurückgesendet wurde.
Basierend auf der Paketerfassungsanalyse wurde das Problem als ein Problem mit der Rückpfad-Weiterleitung erkannt. Die Datenverkehrsanalyse ergab, dass DNS-Abfragen den lokalen DNS-Server zwar erfolgreich über die Cisco Secure Access-Infrastruktur erreichten, der zurückgesendete Datenverkehr mit DNS-Antworten jedoch aufgrund von Routing- oder Konfigurationsproblemen in der Infrastruktur nicht die Remote Access-Clients erreichte.
Überprüfen und korrigieren Sie die interne Netzwerkkonfiguration und die interne Netzwerkkonfiguration. Konzentrieren Sie sich dabei auf folgende Punkte:
DNS-Konfiguration und Routing des zurückkehrenden Datenverkehrs
Interne Routing-Richtlinien für VPN-Rückverkehr
Interne Netzwerk-Routing-Konfiguration
Fehlende Konfigurationselemente auf Seite des Edge-Geräts
Nach der Konfigurationsprüfung und Korrekturen wurde die Funktion für sicheren Zugriff größtenteils wiederhergestellt. Die meisten Remote Access-Benutzer haben wieder Zugriff auf interne Services, einschließlich des Domänencontrollers in der Zentrale.
Die Ursache wurde als ein Problem mit dem Routing des Rückpfad innerhalb der internen Netzwerkinfrastruktur identifiziert. Während DNS-Abfragen von RAS-Clients erfolgreich den lokalen DNS-Server über die Cisco Secure Access-Infrastruktur erreichten, wurde der zurückgesendete Datenverkehr mit DNS-Antworten nicht ordnungsgemäß an die Clients zurückgeleitet. Dies wurde durch fehlende oder falsche Konfiguration auf der Seite der internen Netzwerkinfrastruktur verursacht, die verhindert hat, dass DNS-Antworten und TCP-Antworten die RAS-Clients über die VPN-Verbindung erreichen.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
12-May-2026
|
Erstveröffentlichung |
1.0 |
12-May-2026
|
Erstveröffentlichung |