IPsec第二阶段VIP配置1:1 NAT后无法建立SSH等双向通信连接求助
IPsec第二阶段VIP配置1:1 NAT后无法建立SSH等双向通信连接求助
问题背景
我碰到了一个棘手的问题:给绑定LAN IP的IPsec第二阶段VIP配置1:1 NAT后,SSH这类需要双向通信的连接完全建立不起来,但ICMP却能正常工作,实在搞不懂哪里出问题了。
当前配置与环境状态
- IPsec第一阶段、第二阶段均已正常启动(状态显示UP)
- 第二阶段远程IP:
192.168.1.248 - 第二阶段本地IP(VIP):
172.16.250.10
- 第二阶段远程IP:
- 已在LAN接口和IPsec接口配置1:1 NAT规则:
- 外部IP:
172.16.250.10(VIP地址) - 内部IP:
192.168.1.253(pfSense的实际LAN物理IP)
- 外部IP:
- 防火墙规则配置:
- 单独配置了允许ICMP和SSH的规则,甚至试过直接放行IPsec和LAN接口的所有流量
- 已创建IN→OUT方向的静态路由,该路由工作正常
- 确认pfSense的SSH服务处于启用状态
测试现象
- ICMP测试完全正常:能收到pfSense的响应,抓包也能看到正常的请求和回复
- SSH测试彻底失败:不管是用telnet测试端口,还是直接发起SSH连接都没反应,抓包显示pfSense完全没有像响应ICMP那样给出回复
- 不止SSH,Zabbix等其他需要双向通信的服务也出现同样的无法连接问题
求助需求
我已经把能想到的排查方法都试了一遍,实在没头绪了,有没有大佬能帮我分析下问题根源,给点排查方向?
备注:内容来源于stack exchange,提问作者Raul Chiarella
相关产品推荐
相关产品推荐

