连接排障

SSLVPN连接建立过程各阶段原理与步骤全解析

SSLVPN连接建立过程各阶段原理与步骤全解析

很多企业远程办公的员工经常遇到SSLVPN点了连接之后卡在不同进度条的问题,大部分故障都可以通过拆解SSL VPN连接建立过程的各阶段特征快速定位,本文从实际运维和用户使用场景出发,逐段解析每个环节的运行原理、配置前提和验证方法,帮普通用户和运维人员快速理清连接异常的根因。

连接发起前的前置校验阶段原理

这个阶段很多用户误以为还没正式启动连接流程,实际上当用户在浏览器输入SSLVPN的公网地址、或者打开专用VPN客户端输入网关地址后,终端就已经和网关产生了首次交互。市面上主流的企业级SSLVPN网关都会在这个阶段自动推送终端合规检查脚本,校验终端是否符合企业内网的准入要求,比如是否安装指定的终端安全软件、系统关键补丁是否缺失、有没有存在高危的本地进程。

这个阶段的配置逻辑完全运行在网关侧,运维人员只需要在SSLVPN管理后台的准入策略模块勾选对应的检查项,不需要额外部署第三方检测探针,终端侧只需要执行网关下发的脚本并返回结果即可。如果企业没有开启准入校验功能,大象这个阶段会被直接跳过,进入后续的加密协商环节。

普通用户验证这个阶段是否正常运行的方法很简单,打开VPN的访问地址之后,如果页面正常弹出合规检查的加载提示,说明终端和网关的基础连通性没有问题,如果直接跳转到无法访问的报错,科学上网大概率是本地网络拦截了对应端口,或者网关的公网映射配置存在错误。

终端合规检测SSLVPN连接建立过程

SSLVPN连接发起前,终端与网关交互执行合规准入校验

SSL握手与身份鉴权阶段核心流程

这是SSL VPN连接建立过程的核心加密协商环节,终端会先向网关发送自身支持的TLS版本、加密套件列表,网关收到之后会和自身配置的加密策略做匹配,选出两端都支持的最高安全级别的套件,之后网关会把自身的服务器数字证书推送给终端做校验。

很多普通用户在这个阶段最容易踩的误区,就是看到浏览器弹出证书不受信任的告警之后直接点击继续访问,这种操作会让后续的加密链路存在被中间人篡改的风险,正规企业部署的商用SSLVPN服务,都会使用公网可信CA机构签发的证书,正常访问不会出现未授信的提示。

完成基础SSL握手之后,网关就会启动用户身份鉴权流程,按照预先配置的策略要求用户提交对应凭证,常见的有静态用户名密码、硬件UKey校验、短信或动态令牌二次因子校验,所有鉴权交互的内容都已经被加密保护,不会在公网明文传输。只有所有身份校验项全部通过之后,网关才会生成专属的临时会话密钥,不会直接向终端开放内网资源权限。

内网资源路由与权限下发阶段操作细节

身份鉴权通过之后,网关会根据当前用户账号所属的用户组配置,向终端推送对应的内网网段路由表,以及该账号被授权可访问的内网应用资源列表,同时网关会从预先配置的内网地址池中取出一个空闲IP,分配给终端上的SSLVPN虚拟网卡使用。很多用户疑惑为什么没启动VPN连接的时候,本地的虚拟网卡显示没有IP地址,就是因为IP分配动作只会在这个阶段才会执行。

这个阶段的常见故障非常好定位,如果用户提示连接成功之后依然无法访问内网服务器,可以先查看本地SSLVPN虚拟网卡获取到的IP地址,如果拿到的是系统自动生成的私有保留地址,说明网关侧预定义的内网地址池已经耗尽,没有剩余IP可以分配给新接入的用户,需要运维人员扩容地址池的容量。

连接建立完成后的保活与边界校验机制

SSL VPN连接建立完成之后,科学上网终端和网关之间会定期交互轻量的保活报文,避免中间运营商网络的NAT会话因为长时间没有流量被老化清除,这个保活机制不会占用过多带宽,也不会干扰正常的业务数据传输。所有发往指定内网网段的业务数据包,都会被封装在已经协商好的SSL加密隧道里,再通过公网转发到企业内网的网关侧做解封装。

大部分企业的SSLVPN都会默认开启隧道分离策略,也就是只有访问预先指定的内网网段的流量才会走加密VPN隧道,用户日常访问公网网站、大象刷视频的流量依然走本地运营商的网络链路,不会把所有用户的上网流量都转发到企业内网,避免不必要的企业出口带宽占用。

如果日常使用中遇到VPN连接频繁意外断开的情况,可以先测试本地网络到公网其他站点的连通性是否稳定,再登录SSLVPN网关后台查看当前的在线会话数是否达到设备的规格上限,不要直接判定是VPN本身的功能故障,多数这类问题都是中间网络波动或者接入人数超限导致的。

远程办公编辑组
远程办公编辑组
内容编辑

围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。

查看更多文章
连接指南

从一个连接问题开始

遇到远程共享盘认证失败相关问题,可从“分别检查服务连接和身份校验错误”开始阅读。不应因排障把共享目录权限开放给所有人,需要结合具体环境判断。