You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Digital Ocean防火墙导致站点到站点VPN下跨私有子网通信失效的问题求助

Digital Ocean防火墙导致站点到站点VPN下跨私有子网通信失效的问题求助

大家好,我遇到一个挺费解的问题,想请教下各位大佬:

我目前在搭建Digital Ocean环境和本地网络的站点到站点VPN连接,用Network A(DO侧)的StrongSwan网关和Network B的Cisco Meraki网关建立了VPN隧道,具体拓扑如下:

网络拓扑

  • Network A(Digital Ocean)
    • 客户端1:10.124.16.3
    • VPN网关:10.124.16.2(公网IP:xx.xx.xx.xx)
  • Network B(本地Meraki网络)
    • VPN网关:192.168.14.3
    • 客户端2:192.168.14.10

VPN隧道连接:10.124.16.2 <====> 192.168.14.3(通过公网建立)

遇到的问题

不给DO的网关机器启用防火墙时,Client 1和Client 2可以正常互相通信,完全没问题。但一旦给DO这边的网关启用了全开放的云防火墙(允许所有TCP、UDP端口和ICMP的入站/出站流量),两个私有子网的客户端就没法互通了。

奇怪的是,VPN隧道本身是正常的(因为所有端口都开放了,公网层面的隧道通信没断),而且两个网络内部的其他通信都正常,就是跨子网的通信不行。

目前的防火墙配置(Network A的DO云防火墙)

注:DO云防火墙没有日志功能,没法排查具体丢包情况

入站规则:

  • 协议:ICMP,地址:0.0.0.0/0、::/0
  • 协议:TCP,端口:0(全端口),地址:0.0.0.0/0、::/0
  • 协议:UDP,端口:0(全端口),地址:0.0.0.0/0、::/0

出站规则:

  • 协议:ICMP,地址:0.0.0.0/0、::/0
  • 协议:TCP,端口:0(全端口),地址:0.0.0.0/0、::/0
  • 协议:UDP,端口:0(全端口),地址:0.0.0.0/0、::/0

求助问题

有没有大佬遇到过类似情况?为什么全开放的防火墙会阻止私有子网之间的通信?明明所有流量都允许了,实在搞不懂哪里出问题了。

备注:内容来源于stack exchange,提问作者Matt Campbell

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 07:49:38