Digital Ocean防火墙导致站点到站点VPN下跨私有子网通信失效的问题求助
Digital Ocean防火墙导致站点到站点VPN下跨私有子网通信失效的问题求助
大家好,我遇到一个挺费解的问题,想请教下各位大佬:
我目前在搭建Digital Ocean环境和本地网络的站点到站点VPN连接,用Network A(DO侧)的StrongSwan网关和Network B的Cisco Meraki网关建立了VPN隧道,具体拓扑如下:
网络拓扑
- Network A(Digital Ocean)
- 客户端1:
10.124.16.3 - VPN网关:
10.124.16.2(公网IP:xx.xx.xx.xx)
- 客户端1:
- Network B(本地Meraki网络)
- VPN网关:
192.168.14.3 - 客户端2:
192.168.14.10
- VPN网关:
VPN隧道连接:10.124.16.2 <====> 192.168.14.3(通过公网建立)
遇到的问题
不给DO的网关机器启用防火墙时,Client 1和Client 2可以正常互相通信,完全没问题。但一旦给DO这边的网关启用了全开放的云防火墙(允许所有TCP、UDP端口和ICMP的入站/出站流量),两个私有子网的客户端就没法互通了。
奇怪的是,VPN隧道本身是正常的(因为所有端口都开放了,公网层面的隧道通信没断),而且两个网络内部的其他通信都正常,就是跨子网的通信不行。
目前的防火墙配置(Network A的DO云防火墙)
注:DO云防火墙没有日志功能,没法排查具体丢包情况
入站规则:
- 协议:ICMP,地址:
0.0.0.0/0、::/0 - 协议:TCP,端口:
0(全端口),地址:0.0.0.0/0、::/0 - 协议:UDP,端口:
0(全端口),地址:0.0.0.0/0、::/0
出站规则:
- 协议:ICMP,地址:
0.0.0.0/0、::/0 - 协议:TCP,端口:
0(全端口),地址:0.0.0.0/0、::/0 - 协议:UDP,端口:
0(全端口),地址:0.0.0.0/0、::/0
求助问题
有没有大佬遇到过类似情况?为什么全开放的防火墙会阻止私有子网之间的通信?明明所有流量都允许了,实在搞不懂哪里出问题了。
备注:内容来源于stack exchange,提问作者Matt Campbell
相关产品推荐
相关产品推荐

