- PR -

IPSECにかえたら特定のサイトだけにアクセスできない

1
投稿者投稿内容
きのこ
ぬし
会議室デビュー日: 2004/09/01
投稿数: 256
投稿日時: 2006-08-27 09:36
いつもお世話になっております。
広域イーサネットで運用していたサイトを
一部、IPSECのVPN(サイト間VPN)に切り替えました。
ところが切り替え直後に
なぜか切り替えたサイトからマイクロソフトのインターネット
にのみアクセスできなくなりました。
その他のWEBサイトは試した限りでは問題ないのですが
なぜかホットメールをはじめとするマイクロソフトのサイトにアクセスが不能になりました。
現象として応答まちをづーと続けたあとエラー画面が表示されます

ISPからの情報をもとに
現在の現象として
1. ファイヤーウォールにはまったくDENYされた形跡なし
  なのでPORTレベルの問題はなし

2. その他のブラウザをつかっても同じなのでHTTPのやりとりで問題
  が起きている可能性は低い?

3. 切り替え前のデータリンク層でうごく広域イーサーのときは
  問題なし、またその他の切り替え前のサイトでも問題なし

4. 現象をはあくするためにETHEREALでトラフィックを
  とり、広域イーサで正常うごいているトラフィックを比較
  正常にうごくものはアクセスした瞬間に一揆にWEBサイトポート80番に
  144くらいのパケットやりとりが表示されて、正常にWEBが表示される
  それにたいしてIPSECにしたものはまう16個のパケットで最初のHTTP
  リクエストや応答はうまく動いているようにみえるが
  その途中でブラウサからWEBサーバーに

17:  [TCP Dup ACK 15#1] 3309 > http [ACK] Seq=325 ACK=466 Win=65070

でパケットのやりとりがなくなり、
(ブラウサは応答まちのままステータスバーが少しだけ進んでいる)
  しばらくしたら

19:  [TCP Dup ACK 15#2] 3309 > http [ACK] Seq=325 ACK=466 Win=65070

と言う状態です。
ちなみに

15:  3309 > http [ACK] Seq=325 ACK=466 Win=65070

とブラウサがまったく同じACKを再送しつづけているように見えます。
ここで通信のやりとりができなくなっているように見えます。
これは何が原因なのか詳細を特定する方法はあるのでしょうか?

どうかよろしくお願いいたします。
うえだ
常連さん
会議室デビュー日: 2006/05/22
投稿数: 34
投稿日時: 2006-08-27 10:37
おはようございます。

>きのこさん

こーゆー(↓)スレッドもあったみたいですね。タイトルには「ブラウザ表示が遅い」とありますが、事象は「Web ブラウザでイントラサーバにアクセスすると全然表示されない」だそうで、きのこさんの事象と良く似ているように思います。

VPN接続が確率されたのにブラウザ表示が遅い
http://www.atmarkit.co.jp/bbs/phpBB/viewtopic.php?topic=5397&forum=11&7

個人的には「IPSec + 特定サイトが見れない」だと、まず MTU 問題を疑います。
全然、はずしていたらゴメンナサイ。先に謝っておきます。

ちなみに広域イーサネット時、インターネットに抜けるには
必ずどこかの拠点をゲートウェイにしていたと思うのですが、
IPSec 化した際、インターネットにはどうやって抜けていますか?
(個人的に興味があるだけなので、差し支えなければ教えてくださいませ)

ではでは。うえだ@ソーセージと白ワインでした。
きのこ
ぬし
会議室デビュー日: 2004/09/01
投稿数: 256
投稿日時: 2006-08-31 01:37
うえださん

アドバイスありがとうございました。
ISPに現象を通知したら、動いてくれました
何が原因だったかときいても、これで大丈夫ですというばかりですが
あたらしい設定をするとパフォーマンスが若干おしくなるという
ことうぃいているのでMTUのフラグメントをONかなにかにした
のだと推測します
(問題の原因がもともとIPSECする前のMTUがこのサイトでは大きく
  IPSECしてパケットにいろいろつけ加え暗号化したことで1500バイトをこえたにもかかわらずフラグメントの処理をするようにしちぇいなかった?が原因だとすると)

>ちなみに広域イーサネット時、インターネットに抜けるには
>必ずどこかの拠点をゲートウェイにしていたと思うのですが、
>IPSec 化した際、インターネットにはどうやって抜けていますか?

私が設定しているわけではにので質問に的確に答えられるかわからないのですが
ISPからの図をみるに
拠点のルータ中間のFWで(その他の広域イーサでインターネットくけのNATをしている)
を直接むすんでFWでルーティングもしているようにみうけられます。
あいまいな回答ですみません。

うえだ
常連さん
会議室デビュー日: 2006/05/22
投稿数: 34
投稿日時: 2006-09-05 00:12
きのこさん

お力にはなれませんでしたが、
解決したなら何よりです。

構成についてもご回答、ありがとうございます。
図が無いと理解の難しい部分もありますが、参考にさせていただきます。

ではでは、うえだ@無力でした。
1

スキルアップ/キャリアアップ(JOB@IT)