You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IPSec子网客户端无法通过WireGuard子网访问远端网络的连通性排查求助

IPSec子网客户端无法通过WireGuard子网访问远端网络的连通性排查求助

大家好,我最近碰到一个头疼的网络问题,折腾了一阵没搞定,想请教下各位大佬:

我的问题是:IPSec子网的[i1NN]客户端没办法访问远端网络(比如yc1-subnet这类网段),下面是目前的网络状态和网关配置信息:

当前网络连通状态

  1. WireGuard客户端{y}已经成功连接到网关{p},拿到了wireguard子网的IP地址 172.27.0.21/24,而且{y}和{p}之间可以互相ping通(分别用172.27.0.21和172.27.0.1),这部分是正常的。
  2. IKEv2客户端[i1NN]也成功连接到网关{p},获取到了ipsec子网的IP地址 10.127.3.1NN/24,[i1NN]单独ping{p}也是没问题的。

网关{p}上的关键配置

路由表条目

10.128.0.0/24 via 172.27.0.21
10.128.255.0/24 via 172.27.0.21
...(其他类似的远端网段路由,都是指向172.27.0.21)

转发规则

src-address=10.127.3.0/24 dst-address=10.128.0.0/24
src-address=10.128.0.0/24 dst-address=10.127.3.0/24
src-address=10.127.3.0/24 dst-address=10.128.255.0/24
src-address=10.128.255.0/24 dst-address=10.127.3.0/24
...(其他类似的双向转发规则)

目前看起来路由和转发规则都配置了,但IPSec客户端就是没法访问远端网络,麻烦各位帮忙看看可能哪里出问题了?

备注:内容来源于stack exchange,提问作者danilabagroff

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 09:18:07