使用SSL-VPN連接的過程中,如果SSL-VPN連接異常,您可以根據客戶端的日志信息、VPN網關管理控制臺SSL-VPN連接的日志信息自主排查問題。
背景信息
本文匯總了SSL-VPN連接常見錯誤及排查方法,您可以通過客戶端的日志信息和VPN網關管理控制臺SSL-VPN連接的日志信息,對照本文的匯總表自主排查,幫助您快速解決SSL-VPN連接的問題。
如何獲取Linux、Windows、macOS和Android客戶端日志信息,請參見SSL-VPN客戶端日志目錄匯總。
如何查看SSL-VPN連接的日志信息,請參見查看SSL-VPN連接日志。
SSL-VPN客戶端日志目錄匯總
下表列舉了不同VPN軟件安裝在不同操作系統的客戶端后,SSL-VPN連接日志文件的位置。您可以在對應位置下查看客戶端的日志信息。
如果您在安裝VPN軟件時自定義了日志文件的位置,請您在相應位置下查看日志信息。
客戶端 | SSL-VPN連接日志文件默認路徑 |
Linux客戶端(安裝OpenVPN軟件) | /var/log/openvpn.log |
Windows客戶端(安裝OpenVPN軟件) | 日志信息默認會存儲在OpenVPN軟件安裝目錄下的log文件夾下 例如C:\Users\User\OpenVPN\log |
macOS客戶端(安裝Tunnelblick軟件) | /Library/Application Support/Tunnelblick/Logs |
macOS客戶端(安裝OpenVPN軟件) | /Library/Application Support/OpenVPN/log/connection_name.log |
SSL-VPN連接常見錯誤及排查方法匯總
在您獲取SSL-VPN連接的日志信息后,您可以在下表中通過匹配日志關鍵字查看對應的排查方法。
錯誤原因分類 | 錯誤原因 | 日志關鍵字 | 排查辦法 |
網絡不可達 | 網絡不可達,網絡互通有問題 |
|
|
協議類型或端口號不匹配 | 客戶端與SSL服務端的協議類型或端口號不一致 |
| 請嘗試修改SSL服務端使用的協議和端口,然后重新下載SSL客戶端證書并安裝到客戶端。 |
連接數超限 | SSL客戶端連接數已達規格上限 |
|
|
證書過期 | 證書過期 |
|
|
證書配置錯誤 | 證書配置錯誤 |
| 請刪除現有的SSL客戶端證書及配置,然后重新下載、安裝SSL客戶端證書。 |
客戶端VPN軟件版本不兼容 | 客戶端使用的VPN軟件版本與阿里云SSL服務端不兼容 |
| 在客戶端刪除現有VPN軟件,然后參見VPN文檔下載安裝VPN軟件。 |
IP地址不足 | SSL服務端下配置的客戶端網段過小導致IP地址不足 |
| 請確保您指定的客戶端網段所包含的IP地址個數是SSL-VPN連接數的4倍及以上。更多信息,請參見創建和管理SSL服務端。 例如:您指定的客戶端網段為192.168.0.0/24,系統在為客戶端分配IP地址時,會先從192.168.0.0/24網段中劃分出一個子網掩碼為30的子網段,例如192.168.0.4/30,然后從192.168.0.4/30中分配一個IP地址供客戶端使用,剩余三個IP地址會被系統占用以保證網絡通信,此時一個客戶端會耗費4個IP地址。因此,為保證您的客戶端均能分配到IP地址,請確保您指定的客戶端網段所包含的IP地址個數是SSL-VPN連接數的4倍及以上。 |
無相同加密算法 | SSL服務端沒有與客戶端相同的TLS密碼套件,無相同加密算法可用 |
| 請在客戶端中安裝VPN網關產品推薦使用的VPN軟件。更多信息,請參見配置客戶端。 |
加密算法不一致 | SSL服務端與客戶端加密算法配置不一致 |
| 請確認客戶端安裝的SSL客戶端證書的加密算法是否與SSL服務端的加密算法一致。 如果不一致,請刪除現有的SSL客戶端證書及所有配置,然后重新下載SSL客戶端證書并安裝到客戶端。
|
數據包ID沖突 | 網絡連接不穩定或SSL服務端加密算法配置為none |
|
|
時間不同步 | SSL校驗不通過或者是客戶端的時間與服務器的時間相差太大 |
|
|
證書校驗不通過 | SSL證書校驗不通過 |
|
|
雙因子認證失敗 | 雙因子認證失敗 |
|
|
缺失TAP口 | 客戶端缺失TAP虛擬以太網適配器,需重新創建 |
|
|
ovpnagent沒有運行 | macOS操作系統的客戶端下ovpnagent程序沒有運行 |
|
|
客戶端頻繁重新連接 | 客戶端主動或自動重新連接 |
|
|
相關操作
以下為您提供排查SSL-VPN連接問題時可能會用到的操作文檔及相關說明:
修改SSL服務端的配置,請參見修改SSL服務端。
修改SSL服務端連接數規格,請參見修改SSL并發連接數。
創建SSL客戶端證書,請參見創建和管理SSL客戶端證書。
下載SSL客戶端證書,請參見下載SSL客戶端證書。
安裝SSL客戶端證書,請參見配置客戶端。
查看SSL服務端日志信息,請參見查看SSL-VPN連接日志。
查看客戶端連接信息,請參見查看SSL客戶端的連接信息。
在排查SSL-VPN連接問題的過程中,如果您需要修改客戶端的配置,請參見客戶端操作指南手冊。