iT邦幫忙

0

如何瞭解 Client 的 VPN 出了什麼問題?

小弟服務在某飯店業,目前給房客使用的網路 ISP 是速博,Gateway 是 NOMADIX AG5000,AG5000 可以依需求派發 private ip 或是 public ip,每個房間到 AG5000 都是獨立的 VLAN,所以房客間不會互相干擾。

目前 99.999 % 的客人 VPN 不會有問題,但是總會有 0.001 的客人 VPN 無法正常連回公司,不是斷斷續續,就是伺服器沒回應。因為上百客人同時住著,有很多 longstaying 的房客 VPN 是正常使用中。

排除客人也許自己 NB 的問題外,請問在 Client 端是否有什麼方法可以知道出了什麼問題?原因在哪?本公司本身沒有使用 VPN,所以這塊不是很熟悉,有什麼建議可以讓我們處理的人能很快查到原因在哪?因為時差關係或是客人隱私,我們不方便主動聯繫對方的 IT 部門,除非客人自己去詢問。

前兩天有個案例就是一位新入住的 longstaying 客人 VPN 出現伺服器沒回應而大方雷霆,現場也有客人在台的同事知道。我們 IT 部門研討後打算把線路一路不經過任何設備直接跳到客人房間來測試是否 AG5000 有問題,一天後在詢問客人時,對方回覆網路一切正常了,當然心中石頭落下,但是也很無奈。

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
16
bp62537
iT邦研究生 5 級 ‧ 2009-11-07 21:12:12
最佳解答

對方的設備也可能有問題啊,
但是這很難,有一部分的客人是聽不進這種話的,
建議還是應該請客人跟他的 IT 聯繫,或者是由你代為溝通,
以確認問題,避免背黑鍋,同時建立機集解決問題的形象,
但為了避免還是會碰到很ㄌㄨˊ 的客人,硬說是你的問題,
你應該跟客房部及業務部門取得共識,
因為這種狀況只能不斷地跟客人道歉而已。

另外,速博,用力要求,一條線路(10M/10M) 有機會可以要到一個 c class,每個房間配一個 public ip 給他............:-P

jessewang iT邦研究生 4 級 ‧ 2009-11-08 17:39:41 檢舉

目前就是不斷地道歉,否則也沒辦法。public ip 有提供 30 個在需要的時候配發。線路是光纖雙向 10M,到目前為止最高峰不會超過 6M,QoS 管理每個房間最少 2M 最大可以提供 4M。

14
cafebug
iT邦高手 1 級 ‧ 2009-11-08 03:25:56

VPN不通真的可能有很多原因, 不過你可以幫用戶採用以下方法來測試某種VPN的TCP/IP port是否是open的狀態:

  1. 飯店的firewall確認是否有無阻擋了該VPN的連線..
  2. PING 對方的vpn主機IP看是否有回應(無回應並不代表真的不通, 有可能是對方的FIREWALL不回應icmp)
  3. Traceroute 對方VPN IP: 這可以釐清是否飯店的網路是否可以到達對方的IP(至少可以知道是否還未到對方網路中間是否已經無法到達)
  4. Port Scan: 可以利用一些工具程式或是網站來測試該主機的VPN Port(1723,500...etc) 是否有通, 或者是telnet 到該port看是否有反應..
    http://www.hashemian.com/tools/port-scanner.php (不保證正確)
  5. 完全開放此客人的連線(就是你採取的gateway到客人房間都不經過任何device的直接連線)
jessewang iT邦研究生 4 級 ‧ 2009-11-08 17:43:31 檢舉

AG5000 是 NAT (gateway),不是 firewall,也沒有 firewall,所以沒任何阻擋。ping 跟 tracert 都有作,只是還是很難說服,如果客人本身沒有一點資訊概念的話。port scan 比較不敢作,因為不小心會被對方公司誤以為 bad ip。AG5000 到房間只有 switch。

cafebug iT邦高手 1 級 ‧ 2009-11-09 01:55:47 檢舉

有些VPN protocol 在NAT下還真的很容易出問題, 建議你可以google一下"VPN and NAT" 這個keyword, 你就可以找到一堆關於VPN在NAT下連線的問題與答案..
遇到這種客戶出問題的只能好好的為他解決, 服務業就是以客為尊..和氣生財啊 :)

12
sniperegg
iT邦新手 2 級 ‧ 2009-11-09 12:14:11

VPN連線問題真的很難查,除了跟雙方的設備有關外,ISP線路也有關係。
還記得個人也曾經碰過家裡無法連回公司的VPN伺服器,當時是用seednet的adsl。
查了老半天,公司設備也重新檢查過,也跟公司的ISP聯繫過,都沒有問題。
後來seednet工程師才查到他們把VPN的流量過濾掉了,一整個傻眼。
上面是題外話了,面對客戶,尤其是很急的客戶,是聽不進去解釋的。
只能先利用方法與對方IT確認,並先連線給客戶使用,後續再來找原因。
知道原因後,請對方IT去解釋,這樣會比較有說服力。
不要得罪客人為第一優先阿。

jessewang iT邦研究生 4 級 ‧ 2009-11-09 15:19:22 檢舉

之前有個案例,有個房客的 VPN 速度很慢又會斷線,客人都發飆了,當時最後把線從光纖進線的 Switch 直接跳到房間還是一樣,因為是台灣的合約公司,所以就去問對方的 IT 部門,對方回答 VPN Server 在更新,所以會有這現象。對方 IT 跟這位客人解釋後,客人更火大,說我們找他們公司 IT 怎麼沒跟他說,這的確是我們疏忽,所以現在都會先詢問客人是否同意由我們來聯繫看看,國內還好,國外就比較麻煩了。

12
adelin
iT邦新手 1 級 ‧ 2009-11-10 12:10:39

再申請一條其他ISP線路(穩定可用即可),當個案問題發生時,將該客房網路跳至此點不透過任何可能會影響的設備直接上網,先將設備異常的問題排除,其他問題我想就不是飯店部分可以解決的了。
只是要還是有問題,房客是否能接受?重點應在還是不能接受說明的房客,飯店該如何作反應。
比較實際的作法還是說明此為無法飯店方無法控制的原因,後續再提供該房客,簡單的招待(果招...),優惠(用餐折價/折扣卷,下回入住升等...)....作為補償吧。

14
ufgeorge
iT邦研究生 1 級 ‧ 2009-11-10 21:08:22

這類問題依據經驗很多是因為您飯店所派發的IP範圍跟客戶自己公司所派發的IP範圍是相同的,造成routing出問題,路由進不去VPN。
如果您使用192.168.1.x或是像10.1.1.x,建議換一個不容易重複(冷門)的,例如192.168.37.x,就不容易發生問題。

jessewang iT邦研究生 4 級 ‧ 2009-11-10 21:32:24 檢舉

喔,這一點倒是之前沒想過,我們派的 IP 跟對方 VPN 派下的 IP 正好同網段?明天我來跟廠商研究看看。感謝。

jessewang iT邦研究生 4 級 ‧ 2009-11-10 21:47:48 檢舉

補充一下,通常如果客人在 private ip 的情況下 VPN 有問題,我們會讓 AG5000 的 DHCP Server 改派 public ip 給這位客人,通常都會解決。但是換個 private ip 網段也不錯,如果可以減少派 public ip 的機會,也可以減少抱怨。

raziel iT邦新手 3 級 ‧ 2009-11-23 10:26:16 檢舉

使用有支援VPN NAT-traversal功能的設備或client才能讓IPSEC VPN便利的穿越
有NAT的環境, 不過目前企業用戶多半開始轉向SSL VPN解決方案, 免裝client,
免設定, 換電腦或重灌都不用動client端, 不怕NAT, 不用擔心port被擋, web 能通
SSL VPN就能通, 不用考慮private IP range的重疊問題, 也支援web 及
client-server架構的軟體, 參考看看.

12
aesop
iT邦研究生 4 級 ‧ 2009-11-12 15:19:02

問題百百種
特別是遇到這種客戶為大的情況

或許可以詢問你們的isp(速博)
看看是不是有什麼方法或設備
可以偵測或解決你們的問題

畢竟身為ISP 業者
裡面應該要有很多高手高高手才是

抱歉~借用大大的板工商時間一下,小弟的公司主要是以兩岸三地專線 VPN / IDC主機託管 / SOC 網路安全等Total solution 服務,如有需要請PM小弟,謝謝啦!!

我要發表回答

立即登入回答